Application Delivery Management

Sicherheitsrisiko CVE-2021-22927 und CVE-2021-22920 korrigieren

Im NetScaler ADM Security Advisory Dashboard unter Current CVEs > <number of> ADC instances are impacted by CVEs können Sie alle Instanzen sehen, die aufgrund von CVE-2021-22927 und CVE-2021-22920 anfällig sind. Um die Details der Instanzen zu überprüfen, die von diesen beiden CVEs betroffen sind, wählen Sie mindestens eine CVEs aus und klicken Sie auf Betroffene Instanzen anzeigen.

Sicherheitsberatungs-Dashboard für CVE-2021-22927 und CVE-2021-22920

Hinweis

Es kann einige Stunden dauern, bis der Scan des Sicherheitsberatungssystems abgeschlossen ist und die Auswirkungen von CVE-2021-22927 und CVE-2021-22920 im Sicherheitsberatungsmodul widerspiegelt. Um die Auswirkungen früher zu erkennen, starten Sie einen Anforderungsscan, indem Sie auf Jetzt scannenklicken.

Weitere Informationen zum Security Advisory Dashboard finden Sie unter Security Advisory.

Das Fenster <number of> ADC instances impacted by CVEs wird angezeigt. In der folgenden Bildschirmaufnahme sehen Sie die Anzahl und Details der ADC-Instanzen, die von CVE-2021-22927 und CVE-2021-22920 betroffen sind.

Instanzen, die von CVE-2020-8300 betroffen sind

Reparieren Sie CVE-2021-22927 und CVE-2021-22920

Für die von CVE-2021-22927 und CVE-2021-22920 betroffenen ADC-Instanzen ist die Behebung ein zweistufiger Prozess. In der GUI können Sie unter Aktuelle CVEs > ADC-Instanzen sind von CVEs betroffen, Schritt 1 und 2 sehen.

Korrekturschritte für CVE-2021-22927 und CVE-2021-22920

Die zwei Schritte beinhalten:

  1. Upgrade der anfälligen ADC-Instanzen auf eine Version und einen Build, der das Update enthält.
  2. Anwenden der erforderlichen Konfigurationsbefehle mithilfe der anpassbaren integrierten Konfigurationsvorlage in Konfigurationsaufträgen. Führen Sie diesen Schritt für jeden anfälligen ADC nacheinander aus und schließen Sie alle SAML-Aktionen für diesen ADC ein.

Hinweis

Überspringen Sie Schritt 2, wenn Sie bereits Konfigurationsjobs auf der ADC-Instanz für CVE-2020-8300ausgeführt haben.

Unter Aktuelle CVEs > ADC-Instanzen, die von CVEs betroffen sind, sehen Sie zwei separate Workflows für diesen zweistufigen Standardisierungsprozess: Fortfahren zum Upgrade-Workflow und Weiter zum Workflow des Konfigurationsauftrags.

Workflows zur Behebung

Schritt 1: Upgrade der anfälligen ADC-Instanzen

Um ein Upgrade der anfälligen Instanzen durchzuführen, wählen Sie die Instanzen aus und klicken Sie auf Fortfahren mit Der Upgrade-Workflow wird mit den bereits aufgefüllten anfälligen ADC-Instanzen geöffnet

Schritt 1 der Behebung

Weitere Informationen zur Verwendung von NetScaler ADM zum Aktualisieren von ADC-Instanzen finden Sie unter Erstellen eines ADC-Upgrade-Auftrags.

Hinweis

Dieser Schritt kann für alle anfälligen ADC-Instanzen sofort ausgeführt werden. Hinweis

Nachdem Sie Schritt 1 für alle ADC-Instanzen abgeschlossen haben, die für CVE-2021-22920 und CVE-2021-22927 anfällig sind, führen Sie einen Anforderungsscan durch. Die aktualisierte Sicherheitslage unter Aktuelle CVEs hilft Ihnen zu verstehen, ob die ADC-Instanzen immer noch für eine dieser CVEs anfällig sind. In der neuen Haltung können Sie auch überprüfen, ob Sie Konfigurationsjobs ausführen müssen. Wenn Sie bereits die entsprechenden Konfigurationsjobs auf die ADC-Instanz für CVE-2020-8300 angewendet haben und nun die ADC-Instanz aktualisiert haben, wird die Instanz nach dem Anforderungsscan nicht mehr als anfällig für CVE-2020-8300, CVE-2021-22920 und CVE-2021-22927 angezeigt.

Schritt 2: Anwenden von Konfigurationsbefehlen

Nachdem Sie die betroffenen Instanzen aktualisiert haben, wählen Sie im Fenster <number of> Von CVEs betroffene ADC-Instanzen eine Instanz aus, die von CVE-2021-22927 und CVE-2021-22920 betroffen ist, und klicken Sie auf Weiter zum Workflow des Konfigurationsauftrags. Der Workflow umfasst die folgenden Schritte.

  1. Anpassen der Konfiguration.
  2. Überprüfung der automatisch ausgefüllten betroffenen Instanzen.
  3. Angabe von Eingaben für Variablen für den Job.
  4. Überprüfung der endgültigen Konfiguration mit aufgefüllten Variableneingaben.
  5. Den Job ausführen.

Beachten Sie die folgenden Punkte, bevor Sie eine Instanz auswählen und auf Weiter zum Workflow des Konfigurationsauftragsklicken:

  • Für eine ADC-Instanz, die von mehreren CVEs betroffen ist (z. B. CVE-2020-8300, CVE-2021-22927, CVE-2021-22920 und CVE-2021-22956): Wenn Sie die Instanz auswählen und auf Weiter zum Workflow des Konfigurationsauftragsklicken, wird die integrierte Konfigurationsvorlage unter Konfiguration auswählen nicht automatisch ausgefüllt. Ziehen Sie die entsprechende Konfigurationsjob-Vorlage manuell unter Security Advisory Template in den Konfigurationsjob-Fensterbereich auf der rechten Seite.

  • Für mehrere ADC-Instanzen, die nur von CVE-2021-22956 betroffen sind: Sie können Konfigurationsjobs auf allen Instanzen gleichzeitig ausführen. Sie haben beispielsweise ADC 1, ADC 2 und ADC 3, und alle von ihnen sind nur von CVE-2021-22956 betroffen. Wählen Sie alle diese Instanzen aus und klicken Sie auf Weiter zum Workflow des Konfigurationsauftrags. Die integrierte Konfigurationsvorlage wird automatisch unter Konfiguration auswählenausgefüllt.

  • Bei mehreren ADC-Instanzen, die von CVE-2021-22956 betroffen sind, und einem oder mehreren anderen CVEs (z. B. CVE-2020-8300, CVE-2021-22927 und CVE-2021-22920), bei denen die Standardisierung auf jeden ADC gleichzeitig angewendet werden muss: Wenn Sie diese Instanzen auswählen und auf Weiter zum Workflow des Konfigurationsauftragsklicken, wird ein Fehler angezeigt Es wird eine Meldung angezeigt, in der Sie aufgefordert werden, den Konfigurationsjob auf jedem ADC gleichzeitig auszuführen.

Schritt 1: Konfiguration wählen

Im Workflow des Konfigurationsauftrags wird die integrierte Konfigurationsbasisvorlage automatisch unter Konfiguration auswählen ausgefüllt.

Konfiguration wählen

Hinweis

Wenn die in Schritt 2 zum Anwenden von Konfigurationsbefehlen ausgewählte ADC-Instanz anfällig für CVE-2021-22927, CVE-2021-22920 und auch CVE-2020-8300 ist, wird die Basisvorlage für CVE-2020-8300 automatisch ausgefüllt. Die Vorlage CVE-2020-8300 ist ein Supersatz der Konfigurationsbefehle, die für alle drei CVEs erforderlich sind. Passen Sie diese Basisvorlage entsprechend Ihrer ADC-Instanzbereitstellung und den Anforderungen an.

Sie müssen für jede betroffene ADC-Instanz nacheinander einen separaten Konfigurationsauftrag ausführen und alle SAML-Aktionen für diesen ADC einbeziehen. Wenn Sie beispielsweise zwei anfällige ADC-Instanzen mit jeweils zwei SAML-Aktionen haben, müssen Sie diesen Konfigurationsauftrag zweimal ausführen. Einmal pro ADC, das alle seine SAML-Aktionen abdeckt.

ADC 1 ADC2
Job 1: zwei SAML-Aktionen Job 2: zwei SAML-Aktionen

Geben Sie dem Job einen Namen und passen Sie die Vorlage an die folgenden Spezifikationen an. Die integrierte Konfigurationsvorlage ist nur eine Gliederung oder Basisvorlage. Passen Sie die Vorlage basierend auf Ihrer Bereitstellung an die folgenden Anforderungen an:

a. SAML-Aktionen und die zugehörigen Domänen

Abhängig von der Anzahl der SAML-Aktionen, die Sie in Ihrer Bereitstellung haben, müssen Sie die Zeilen 1—3 replizieren und die Domänen für jede SAML-Aktion anpassen.

SAML-Aktion anpassen

Wenn Sie beispielsweise zwei SAML-Aktionen haben, wiederholen Sie die Zeilen 1—3 zweimal und passen Sie die Variablendefinitionen für jede SAML-Aktion entsprechend an.

Und wenn Sie N Domänen für eine SAML-Aktion haben, müssen Sie die Zeile bind patset $saml_action_patset$ “$saml_action_domain1$” mehrmals manuell eingeben, um sicherzustellen, dass die Zeile N Mal für diese SAML-Aktion angezeigt wird. Und ändern Sie die folgenden Variablendefinitionsnamen:

  • saml_action_patset: ist die Konfigurations-Template-Variable und stellt den Wert des Namens des Mustersatzes (patset) für die SAML-Aktion dar. Sie können den tatsächlichen Wert in Schritt 3 des Konfigurationsjob-Workflows angeben. Weitere Informationen finden Sie im Abschnitt Schritt 3: Variablenwerte angeben in diesem Dokument.

  • saml_action_domain1: ist die Konfigurationsvorlagenvariable und stellt den Domänennamen für diese spezifische SAML-Aktion dar. Sie können den tatsächlichen Wert in Schritt 3 des Konfigurationsjob-Workflows angeben. Weitere Informationen finden Sie im Abschnitt Schritt 3: Variablenwerte angeben in diesem Dokument.

Führen Sie den Befehl aus, um alle SAML-Aktionen für ein Gerät zu finden show samlaction.

Finden Sie die SAML-Aktion

Schritt 2: Wählen Sie die Instanz aus

Die betroffene Instanz wird automatisch unter Ausgewählte Instanzenaufgefüllt. Wählen Sie die Instanz und klicken Sie auf Weiter.

Instanz wählen

Schritt 3: Variablenwerte angeben

Geben Sie die Werte der Variablen ein.

  • saml_action_patset: Namen für die SAML-Aktion hinzufügen
  • saml_action_domain1: Domäne im Format https://<example1.com>/ eingeben
  • saml_action_name: Dieselbe SAML-Aktion eingeben, für die Sie den Job konfigurieren

Variablen spezifizieren

Schritt 4: Vorschau der Konfiguration

Zeigt eine Vorschau der in die Konfiguration eingefügten Variablenwerte an und klicken Sie auf Weiter.

Vorschau des Jobs anzeigen

Schritt 5: Führen Sie den Job aus

Klicken Sie auf Fertigstellen, um den Konfigurationsauftrag auszuführen.

Konfigurationsjob ausführen

Nachdem der Job ausgeführt wurde, wird er unter Infrastruktur > Konfiguration > Konfigurationsjobsangezeigt.

Nachdem Sie die beiden Korrekturschritte für alle anfälligen ADCs abgeschlossen haben, können Sie einen Anforderungsscan ausführen, um die überarbeitete Sicherheitslage zu überprüfen.

Szenario

In diesem Szenario sind zwei ADC-Instanzen anfällig für CVE-2021-22920, und Sie müssen alle Instanzen standardisieren. Führen Sie die folgenden Schritte aus:

  1. Führen Sie ein Upgrade aller drei ADC-Instanzen durch, indem Sie die im Abschnitt “Upgrade einer Instanz” in diesem Dokument angegebenen Schritte ausführen.

  2. Wenden Sie den Konfigurationspatch mithilfe des Konfigurationsjob-Workflows auf jeweils einen ADC an. Lesen Sie die Schritte, die im Abschnitt “Konfigurationsbefehle anwenden” in diesem Dokument beschrieben werden.

Der anfällige ADC 1 hat zwei SAML-Aktionen:

  • SAML action 1 hat eine Domain
  • SAML-Aktion 2 hat zwei Domänen

Starten Sie einen Workflow für Konfigurationsjobs

Wählen Sie ADC 1 und klicken Sie auf Weiter zum Workflow des Konfigurationsauftrags Die integrierte Basisvorlage wird automatisch ausgefüllt. Geben Sie als Nächstes einen Auftragsnamen an und passen Sie die Vorlage entsprechend der angegebenen Konfiguration an.

Vorlage für gegebenes Szenario anpassen

In der folgenden Tabelle sind die Variablendefinitionen für benutzerdefinierte Parameter aufgeführt.

Tabelle. Variablendefinitionen für SAML-Aktionen

ADC-Konfiguration Variablendefinition für Patset Variablendefinition für den SAML-Aktionsnamen Variablendefinition für Domain
SAML action 1 hat eine Domain saml_action_patset1 saml_action_name1 saml_action_domain1
SAML-Aktion 2 hat zwei Domänen saml_action_patset2 saml_action_name2 saml_action_domain2, saml_action_domain3

Wählen Sie unter Instanzen auswählen ADC 1 aus und klicken Sie auf Weiter. Das Fenster Variablenwerte angeben wird angezeigt. In diesem Schritt müssen Sie Werte für alle im vorherigen Schritt definierten Variablen angeben.

Variables Szenario angeben

Überprüfen Sie als Nächstes die Variablen.

Variables Szenario überprüfen

Klicken Sie auf Weiter und dann auf Fertig stellen, um den Job auszuführen.

Nachdem der Job ausgeführt wurde, wird er unter Infrastruktur > Konfiguration > Konfigurationsjobsangezeigt.

Führen Sie nach Abschluss der beiden Standardisierungsschritte für ADC1 dieselben Schritte aus, um ADC 2 und ADC 3 zu standardisieren. Nach Abschluss der Standardisierung können Sie einen Anforderungsscan ausführen, um die überarbeitete Sicherheitslage zu überprüfen.

Sicherheitsrisiko CVE-2021-22927 und CVE-2021-22920 korrigieren