CVE-2020-8300の脆弱性を修正する

最終公開日 : Sep 25, 2026
NetScaler Consoleセキュリティアドバイザリダッシュボードの「Current CVEs > <number of> NetScaler instances are impacted by CVEs」の下で、この特定のCVEによって脆弱なすべてのインスタンスを確認できます。CVE-2020-8300の影響を受けるインスタンスの詳細を確認するには、「CVE-2020-8300」を選択し、「View Affected Instances」をクリックします。
CVE-2020-8300のセキュリティアドバイザリダッシュボード
注
セキュリティアドバイザリダッシュボードの詳細については、「セキュリティアドバイザリ」を参照してください。
「<number of> NetScaler instances impacted by CVEs」ウィンドウが表示されます。ここには、CVE-2020-8300の影響を受けるNetScalerインスタンスの数と詳細が表示されます。
CVE-2020-8300の影響を受けるインスタンス

CVE-2020-8300を修正する

CVE-2020-8300の影響を受けるNetScalerインスタンスの場合、修正は2段階のプロセスです。GUIの「Current CVEs > NetScaler instances are impacted by CVEs」の下で、ステップ1と2を確認できます。
修正手順
2つのステップは次のとおりです。
  1. 脆弱なNetScalerインスタンスを、修正を含むリリースとビルドにアップグレードする。
  2. 構成ジョブでカスタマイズ可能な組み込み構成テンプレートを使用して、必要な構成コマンドを適用する。このステップを脆弱なNetScalerごとに1つずつ実行し、そのNetScalerのすべてのSAMLアクションとSAMLプロファイルを含めます。
「Current CVEs> NetScaler instances impacted by CVEs」の下には、この2段階の修正プロセスに対して2つの異なるワークフローが表示されます。それらは「Proceed to upgrade workflow」と「Proceed to configuration job workflow」です。
修正ワークフロー

ステップ 1: 脆弱なNetScalerインスタンスをアップグレードする

脆弱なインスタンスをアップグレードするには、インスタンスを選択し、Proceed to upgrade workflow をクリックします。アップグレードワークフローが開き、脆弱なNetScalerインスタンスがすでに設定されています。
修復ステップ 1
NetScaler Consoleを使用してNetScalerインスタンスをアップグレードする方法の詳細については、NetScalerアップグレードジョブの作成を参照してください。
注
このステップは、すべての脆弱なNetScalerインスタンスに対して一度に実行できます。

ステップ 2: 構成コマンドを適用する

影響を受けるインスタンスをアップグレードした後、<number of> CVEの影響を受けるNetScalerインスタンス ウィンドウで、CVE-2020-8300の影響を受けるインスタンスを1つ選択し、Proceed to configuration job workflow をクリックします。ワークフローには次のステップが含まれます。
  1. 構成のカスタマイズ。
  2. 自動入力された影響を受けるインスタンスの確認。
  3. ジョブの変数に対する入力の指定。
  4. 変数入力が設定された最終構成の確認。
  5. ジョブの実行。
インスタンスを選択して Proceed to configuration job workflow をクリックする前に、次の点に留意してください。
  • 複数のCVE(CVE-2020-8300、CVE-2021-22927、CVE-2021-22920、CVE-2021-22956など)の影響を受けるNetScalerインスタンスの場合:インスタンスを選択して Proceed to configuration job workflow をクリックしても、組み込みの構成テンプレートは の下に自動入力されません。適切な構成ジョブテンプレートを Security Advisory Template の下から手動で右側の構成ジョブペインにドラッグアンドドロップしてください。
  • CVE-2021-22956のみの影響を受ける複数のNetScalerインスタンスの場合: すべてのインスタンスで一度に構成ジョブを実行できます。たとえば、NetScaler 1、NetScaler 2、NetScaler 3があり、それらすべてがCVE-2021-22956のみの影響を受けているとします。これらのインスタンスをすべて選択し、Proceed to configuration job workflowをクリックすると、Select configurationの下に組み込みの構成テンプレートが自動的に入力されます。既知の問題NSADM-80913については、リリースノートを参照してください。
  • CVE-2021-22956と1つ以上の他のCVE(CVE-2020-8300、CVE-2021-22927、CVE-2021-22920など)の影響を受ける複数のNetScalerインスタンスの場合、各NetScalerに一度に1つずつ修正を適用する必要があります。これらのインスタンスを選択してProceed to configuration job workflowをクリックすると、各NetScalerで一度に1つずつ構成ジョブを実行するように指示するエラーメッセージが表示されます。

ステップ1: 構成の選択

構成ジョブワークフローでは、組み込みの構成テンプレートがSelect configurationの下に自動的に入力されます。
構成の選択
影響を受けるNetScalerインスタンスごとに、一度に1つずつ個別の構成ジョブを実行し、そのNetScalerのすべてのSAMLアクションとSAMLプロファイルを含めます。たとえば、2つのSAMLアクションと2つのSAMLプロファイルを持つ脆弱なNetScalerインスタンスが2つある場合、この構成ジョブを2回実行する必要があります。各NetScalerにつき1回、そのすべてのSAMLアクションとSAMLプロファイルをカバーするように実行します。
NetScaler 1 NetScaler2
ジョブ1: 2つのSAMLアクション + 2つのSAMLプロファイル ジョブ2: 2つのSAMLアクション + 2つのSAMLプロファイル
ジョブに名前を付け、以下の仕様に合わせてテンプレートをカスタマイズします。組み込みの構成テンプレートは、単なる概要またはベーステンプレートです。以下の要件に合わせて、展開に基づいてテンプレートをカスタマイズしてください。
a. SAMLアクションとその関連ドメイン
展開内のSAMLアクションの数に応じて、1~3行目を複製し、各SAMLアクションのドメインをカスタマイズする必要があります。
SAMLアクションのカスタマイズ
たとえば、2つのSAMLアクションがある場合、1~3行目を2回繰り返し、それに応じて各SAMLアクションの変数定義をカスタマイズします。
SAMLアクションにN個のドメインがある場合は、そのSAMLアクションに対して行がN回表示されるように、bind patset $saml_action_patset$ “$saml_action_domain1$” の行を手動で複数回入力する必要があります。そして、以下の変数定義名を変更します。
  • saml_action_patset: は設定テンプレート変数であり、SAMLアクションのパターンセット (patset) の名前の値を表します。実際の値は、設定ジョブワークフローのステップ3で指定できます。このドキュメントの「ステップ3: 変数値を指定する」セクションを参照してください。
  • saml_action_domain1: は設定テンプレート変数であり、その特定のSAMLアクションのドメイン名を表します。実際の値は、設定ジョブワークフローのステップ3で指定できます。このドキュメントの「ステップ3: 変数値を指定する」セクションを参照してください。
デバイスのすべてのSAMLアクションを見つけるには、コマンド show samlaction を実行します。
SAMLアクションを検索
b. SAMLプロファイルとその関連URL
デプロイに存在するSAMLプロファイルの数に応じて、4~6行目を複製します。各SAMLプロファイルのURLをカスタマイズします。
SAMLプロファイルをカスタマイズ
例えば、SAMLプロファイルが2つある場合、4~6行目を手動で2回入力し、それに応じて各SAMLアクションの変数定義をカスタマイズします。
SAMLアクションにN個のドメインがある場合は、そのSAMLプロファイルに対して行がN回表示されるように、bind patset $saml_profile_patset$ “$saml_profile_url1$” の行を手動で複数回入力する必要があります。そして、以下の変数定義名を変更します。
  • saml_profile_patset: は設定テンプレート変数であり、SAMLプロファイルのパターンセット (patset) の名前の値を表します。実際の値は、設定ジョブワークフローのステップ3で指定できます。このドキュメントの「ステップ3: 変数値を指定する」セクションを参照してください。
  • saml_profile_url1: は設定テンプレート変数であり、その特定のSAMLプロファイルのドメイン名を表します。実際の値は、設定ジョブワークフローのステップ3で指定できます。このドキュメントの「ステップ3: 変数値を指定する」セクションを参照してください。
デバイスのすべてのSAMプロファイルを見つけるには、コマンド show samlidpProfile を実行します。
SAMLプロファイルを検索

ステップ2: インスタンスを選択

影響を受けるインスタンスは、Select Instances の下に自動入力されます。インスタンスを選択し、Next をクリックします。
インスタンスを選択(/en-us/netscaler-console-service/media/select-instance.png)

ステップ 3: 変数値を指定する

変数値を入力します。
  • saml_action_patset: SAMLアクションの名前を追加します
  • saml_action_domain1: https://<example1.com>/ の形式でドメインを入力します
  • saml_action_name: ジョブを構成しているSAMLアクションの名前を入力します
  • saml_profile_patset: SAMLプロファイルの名前を追加します
  • saml_profile_url1: URLをこの形式で入力します https://<example2.com>/cgi/samlauth
  • saml_profile_name: ジョブを構成しているSAMLプロファイルの名前を入力します
注
URLの場合、拡張子は常に cgi/samlauth とは限りません。使用しているサードパーティ認証によって異なり、それに応じて拡張子を設定する必要があります。
変数を指定(/en-us/netscaler-console-service/media/specify-variables.png)

ステップ 4: 構成をプレビューする

設定に挿入された変数値をプレビューし、Next をクリックします。

ステップ 5: ジョブを実行する

Finishをクリックして、構成ジョブを実行します。
構成ジョブの実行(/en-us/netscaler-console-service/media/run-job.png)
ジョブが実行されると、Infrastructure > Configuration > Configuration Jobsの下に表示されます。
すべての脆弱なNetScalerインスタンスに対して2つの修復手順を完了した後、オンデマンドスキャンを実行して、改訂されたセキュリティ体制を確認できます。

NetScaler Console Expressアカウントに関する注意点

NetScaler Console Expressアカウントには機能制限があり、構成ジョブは2つまでという制限が含まれます。NetScaler Console Expressアカウントの詳細については、Expressアカウントを使用したNetScaler Consoleリソースの管理を参照してください。 CVE-2020-8300の修復には、脆弱なNetScalerインスタンスの数と同じ数の構成ジョブを実行する必要があります。したがって、Expressアカウントをお持ちで、2つを超える構成ジョブを実行する必要がある場合は、この回避策に従ってください。
回避策: 2つの脆弱なNetScalerインスタンスに対して2つの構成ジョブを実行し、両方のジョブを削除してから、次の2つの脆弱なNetScalerインスタンスに対して次の2つのジョブを実行し続けます。すべての脆弱なインスタンスをカバーするまでこれを続けます。ジョブを削除する前に、今後の参照のためにレポートをダウンロードできます。レポートをダウンロードするには、Network > Jobsでジョブを選択し、Actionsの下にあるDownloadをクリックします。
例: 6つの脆弱なNetScalerインスタンスがある場合、それぞれ2つの脆弱なインスタンスで2つの構成ジョブを実行し、両方の構成ジョブを削除します。この手順をさらに2回繰り返します。最終的に、6つのNetScalerインスタンスに対してそれぞれ6つの構成ジョブを実行したことになります。NetScaler Console UIのInfrastructure > Jobsには、最後の2つの構成ジョブのみが表示されます。

シナリオ

このシナリオでは、3つのNetScalerインスタンスがCVE-2020-8300に対して脆弱であり、すべてのインスタンスを修復する必要があります。次の手順に従ってください:
  1. このドキュメントのインスタンスのアップグレードセクションに記載されている手順に従って、3つのNetScalerインスタンスすべてをアップグレードします。
  2. 構成ジョブワークフローを使用して、一度に1つのNetScalerに構成パッチを適用します。このドキュメントの構成コマンドの適用セクションに記載されている手順を参照してください。
脆弱なNetScaler 1には次の構成があります:
2つのSAMLアクション 2つのSAMLプロファイル
設定ジョブワークフローを開始する(/en-us/netscaler-console-service/media/scenario-config-job-workflow.png)
NetScaler 1を選択し、設定ジョブワークフローに進むをクリックします。組み込みテンプレートが自動入力されます。次に、ジョブ名を入力し、指定された構成に従ってテンプレートをカスタマイズします。
指定されたシナリオのテンプレートをカスタマイズする(/en-us/netscaler-console-service/media/scenario-customize-template.png)
次の表に、カスタマイズされたパラメータの変数定義を示します。
表1. SAMLアクションの変数定義
NetScaler構成 patsetの変数定義 SAMLアクション名の変数定義 ドメインの変数定義
SAMLアクション1には1つのドメインがあります saml_action_patset1 saml_action_name1 saml_action_domain1
SAMLアクション2には2つのドメインがあります saml_action_patset2 saml_action_name2 saml_action_domain2, saml_action_domain3
表 2. SAML プロファイルの変数定義
NetScaler構成 patset の変数定義 SAML プロファイル名の変数定義 URL の変数定義
SAMLプロファイル1には1つのURLがあります saml_profile_patset1 saml_profile_name1 saml_profile_url1
SAMLプロファイル2には2つのURLがあります saml_profile_patset2 saml_profile_name2 saml_profile_url2, saml_profile_url3
インスタンスの選択で、NetScaler 1 を選択し、次へをクリックします。変数値の指定ウィンドウが表示されます。このステップでは、前のステップで定義したすべての変数に値を指定する必要があります。
変数のシナリオを指定
次に、変数をレビューします。
次へをクリックし、次に完了をクリックしてジョブを実行します。
ジョブが実行されると、インフラストラクチャ > 構成 > 構成ジョブの下に表示されます。
NetScaler 1 の2つの修復手順を完了したら、NetScaler 2 および NetScaler 3 を修復するために同じ手順に従います。修復が完了したら、オンデマンドスキャンを実行して、改訂されたセキュリティ体制を確認できます。