CVE-2021-22927およびCVE-2021-22920の脆弱性に対処する
<number of> CVEの影響を受けるNetScalerインスタンスの下に、CVE-2021-22927およびCVE-2021-22920によって脆弱なすべてのインスタンスが表示されます。これら2つのCVEの影響を受けるインスタンスの詳細を確認するには、1つ以上のCVEを選択し、影響を受けるインスタンスを表示をクリックします。
<number of> CVEの影響を受けるNetScalerインスタンスウィンドウが表示されます。次のスクリーンショットでは、CVE-2021-22927およびCVE-2021-22920の影響を受けるNetScalerインスタンスの数と詳細を確認できます。
CVE-2021-22927およびCVE-2021-22920に対処する
-
脆弱なNetScalerインスタンスを、修正を含むリリースおよびビルドにアップグレードする。
-
構成ジョブでカスタマイズ可能な組み込み構成テンプレートを使用して、必要な構成コマンドを適用する。このステップは、脆弱なNetScalerごとに1つずつ実行し、そのNetScalerのすべてのSAMLアクションを含めます。
ステップ1:脆弱なNetScalerインスタンスをアップグレードする
ステップ2:構成コマンドを適用する
<number of> CVEの影響を受けるNetScalerインスタンス」ウィンドウで、CVE-2021-22927およびCVE-2021-22920の影響を受けるインスタンスを1つ選択し、「構成ジョブワークフローに進む」をクリックします。ワークフローには次のステップが含まれます。
-
構成のカスタマイズ。
-
自動入力された影響を受けるインスタンスの確認。
-
ジョブの変数に対する入力の指定。
-
変数入力が設定された最終構成の確認。
-
ジョブの実行。
-
複数のCVE(CVE-2020-8300、CVE-2021-22927、CVE-2021-22920、CVE-2021-22956など)の影響を受けるNetScalerインスタンスの場合:インスタンスを選択して設定ジョブワークフローに進むをクリックしても、「設定の選択」の下に組み込みの設定テンプレートが自動入力されません。適切な設定ジョブテンプレートをセキュリティアドバイザリテンプレートの下から、右側の設定ジョブペインに手動でドラッグアンドドロップしてください。
-
CVE-2021-22956のみの影響を受ける複数のNetScalerインスタンスの場合:すべてのインスタンスで設定ジョブを一度に実行できます。たとえば、NetScaler 1、NetScaler 2、NetScaler 3があり、これらすべてがCVE-2021-22956のみの影響を受けているとします。これらのインスタンスをすべて選択し、設定ジョブワークフローに進むをクリックすると、「設定の選択」の下に組み込みの設定テンプレートが自動入力されます。既知の問題NSADM-80913については、リリースノートを参照してください。
-
CVE-2021-22956と1つ以上の他のCVE(CVE-2020-8300、CVE-2021-22927、CVE-2021-22920など)の影響を受ける複数のNetScalerインスタンスの場合で、各NetScalerに一度に1つずつ修正を適用する必要がある場合:これらのインスタンスを選択して設定ジョブワークフローに進むをクリックすると、各NetScalerで設定ジョブを一度に1つずつ実行するように指示するエラーメッセージが表示されます。
ステップ1:設定の選択
| NetScaler 1 | NetScaler 2 |
|---|---|
| ジョブ1:2つのSAMLアクション | ジョブ2:2つのSAMLアクション |
bind patset $saml_action_patset$ “$saml_action_domain1$”の行を複数回手動で入力する必要があります。そして、以下の変数定義名を変更します。
-
saml_action_patset: は構成テンプレート変数であり、SAMLアクションのパターンセット (patset) の名前の値を表します。実際の値は、構成ジョブワークフローのステップ3で指定できます。このドキュメントの「ステップ3: 変数値を指定する」セクションを参照してください。 -
saml_action_domain1: は構成テンプレート変数であり、その特定のSAMLアクションのドメイン名を表します。実際の値は、構成ジョブワークフローのステップ3で指定できます。このドキュメントの「ステップ3: 変数値を指定する」セクションを参照してください。
show samlactionを実行します。
ステップ2: インスタンスを選択する
ステップ3: 変数値を指定する
-
saml_action_patset: SAMLアクションの名前を追加します -
saml_action_domain1:https://<example1.com>/の形式でドメインを入力します -
saml_action_name: ジョブを構成しているSAMLアクションと同じものを入力します
ステップ4:構成をプレビューする
ステップ5:ジョブを実行する
シナリオ
-
このドキュメントの「インスタンスのアップグレード」セクションに記載されている手順に従って、3つのNetScalerインスタンスすべてをアップグレードします。
-
構成ジョブワークフローを使用して、NetScaler 1台ずつに設定パッチを適用します。このドキュメントの「構成コマンドの適用」セクションに記載されている手順を参照してください。
-
SAMLアクション1には1つのドメインがあります
-
SAMLアクション2には2つのドメインがあります
| NetScaler構成 | patsetの変数定義 | SAMLアクション名の変数定義 | ドメインの変数定義 |
|---|---|---|---|
| SAMLアクション1には1つのドメインがあります | saml_action_patset1 | saml_action_name1 | saml_action_domain1 |
| SAMLアクション2には2つのドメインがあります | saml_action_patset2 | saml_action_name2 | saml_action_domain2, saml_action_domain3 |