CVE-2021-22956の脆弱性を特定して修復する
<number of> (共通脆弱性識別子 (CVE) の影響を受けるNetScalerインスタンス) の下で、この特定のCVEによって脆弱なすべてのインスタンスを確認できます。CVE-2021-22956の影響を受けるインスタンスの詳細を確認するには、CVE-2021-22956を選択し、View Affected Instancesをクリックします。
<number of> (CVEの影響を受けるNetScalerインスタンス) ウィンドウが表示されます。ここには、CVE-2021-22956の影響を受けるNetScalerインスタンスの数と詳細が表示されます。
CVE-2021-22956の影響を受けるインスタンスを特定する
httpd.conf file) と最大クライアント接続数 (maxclient) のパラメータをチェックして、インスタンスが脆弱であるかどうかを判断します。スクリプトがNetScaler Consoleと共有する情報は、ブール値 (trueまたはfalse) の脆弱性ステータスです。スクリプトはまた、NetScaler Consoleに、ローカルホスト、NSIP、管理アクセスを持つSNIPなど、異なるネットワークインターフェースのmax_clientsのカウントリストを返します。このリストの詳細レポートは、Security AdvisoryページのScan LogsタブからダウンロードできるCSVファイルで確認できます。
CVE-2021-22956を修復する
-
脆弱なNetScalerインスタンスを、修正を含むリリースとビルドにアップグレードする。
-
構成ジョブで、カスタマイズ可能な組み込み構成テンプレートを使用して、必要な構成コマンドを適用する。
ステップ1:脆弱なNetScalerインスタンスをアップグレードする
ステップ2:構成コマンドを適用する
<number of> NetScaler instances impacted by CVEsウィンドウで、CVE-2021-22956の影響を受けるインスタンスを選択し、Proceed to configuration job workflowをクリックします。ワークフローには次の手順が含まれます。
-
構成をカスタマイズする。
-
自動入力された影響を受けるインスタンスを確認する。
-
ジョブの変数に対する入力を指定する。
-
変数入力が設定された最終構成を確認する。
-
ジョブの実行。
-
複数のCVE(CVE-2020-8300、CVE-2021-22927、CVE-2021-22920、CVE-2021-22956など)の影響を受けるNetScalerインスタンスの場合:インスタンスを選択して設定ジョブワークフローに進むをクリックすると、「設定の選択」の下に組み込みの設定テンプレートが自動入力されません。適切な設定ジョブテンプレートをセキュリティアドバイザリテンプレートの下から右側の設定ジョブペインに手動でドラッグアンドドロップしてください。
-
CVE-2021-22956のみの影響を受ける複数のNetScalerインスタンスの場合:すべてのインスタンスで設定ジョブを一度に実行できます。たとえば、NetScaler 1、NetScaler 2、NetScaler 3があり、これらすべてがCVE-2021-22956のみの影響を受けているとします。これらすべてのインスタンスを選択して設定ジョブワークフローに進むをクリックすると、組み込みの設定テンプレートが設定の選択の下に自動入力されます。
-
CVE-2021-22956および1つ以上の他のCVE(CVE-2020-8300、CVE-2021-22927、CVE-2021-22920など)の影響を受ける複数のNetScalerインスタンスで、各NetScalerに一度に1つずつ修正を適用する必要がある場合:これらのインスタンスを選択して設定ジョブワークフローに進むをクリックすると、各NetScalerで設定ジョブを一度に1つずつ実行するように指示するエラーメッセージが表示されます。
ステップ1:設定の選択
ステップ2:インスタンスの選択
ステップ3:変数値を指定
max_client に共通の値を入力します。
max_client の値を入力し、ファイルをNetScaler Consoleサーバーにアップロードします。
max_client の値は30です。現在の値に応じて値を設定できます。ただし、ゼロであってはならず、/etc/httpd.conf ファイルで設定されているmax_client以下である必要があります。NetScalerインスタンスで文字列 MaxClients を検索することで、Apache HTTP Server設定ファイル /etc/httpd.conf に設定されている現在の値を確認できます。
ステップ4:構成をプレビューする
ステップ5:ジョブを実行する