Schwachstellen für CVE-2020-8300 beheben

Last published : Oct 02, 2026
Im NetScaler Console Security Advisory Dashboard, unter Aktuelle CVEs > <number of> NetScaler-Instanzen sind von CVEs betroffen, können Sie alle Instanzen sehen, die aufgrund dieser spezifischen CVE anfällig sind. Um die Details der von CVE-2020-8300 betroffenen Instanzen zu überprüfen, wählen Sie CVE-2020-8300 aus und klicken Sie auf Betroffene Instanzen anzeigen.
Sicherheitswarnungs-Dashboard für CVE-2020-8300
Hinweis
Weitere Informationen zum Sicherheitswarnungs-Dashboard finden Sie unter Sicherheitswarnung.
Das Fenster <number of> NetScaler-Instanzen, die von CVEs betroffen sind wird angezeigt. Hier sehen Sie die Anzahl und Details der NetScaler-Instanzen, die von CVE-2020-8300 betroffen sind.
Von CVE-2020-8300 betroffene Instanzen

CVE-2020-8300 beheben

Für von CVE-2020-8300 betroffene NetScaler-Instanzen ist die Behebung ein zweistufiger Prozess. In der GUI, unter Aktuelle CVEs > NetScaler-Instanzen sind von CVEs betroffen, sehen Sie Schritt 1 und 2.
Behebungsschritte
Die beiden Schritte umfassen:
  1. Aktualisieren der anfälligen NetScaler-Instanzen auf eine Version und einen Build, der den Fix enthält.
  2. Anwenden der erforderlichen Konfigurationsbefehle mithilfe der anpassbaren integrierten Konfigurationsvorlage in Konfigurationsaufträgen. Führen Sie diesen Schritt für jede anfällige NetScaler-Instanz einzeln aus und schließen Sie alle SAML-Aktionen und SAML-Profile für diese NetScaler-Instanz ein.
Unter Aktuelle CVEs > NetScaler-Instanzen, die von CVEs betroffen sind, sehen Sie zwei separate Workflows für diesen zweistufigen Behebungsprozess: Workflow zum Upgrade fortsetzen und Workflow zum Konfigurationsauftrag fortsetzen.
Behebungsworkflows

Schritt 1: Aktualisieren Sie die anfälligen NetScaler-Instanzen

Um die anfälligen Instanzen zu aktualisieren, wählen Sie die Instanzen aus und klicken Sie auf Mit dem Upgrade-Workflow fortfahren. Der Upgrade-Workflow wird geöffnet, wobei die anfälligen NetScaler-Instanzen bereits ausgefüllt sind.
Schritt 1 der Behebung
Weitere Informationen zur Verwendung von NetScaler Console zum Aktualisieren von NetScaler-Instanzen finden Sie unter Erstellen eines NetScaler-Upgrade-Auftrags.
Hinweis
Dieser Schritt kann für alle anfälligen NetScaler-Instanzen gleichzeitig durchgeführt werden.

Schritt 2: Konfigurationsbefehle anwenden

Nachdem Sie die betroffenen Instanzen aktualisiert haben, wählen Sie im Fenster <number of> NetScaler-Instanzen, die von CVEs betroffen sind eine von CVE-2020-8300 betroffene Instanz aus und klicken Sie auf Mit dem Konfigurationsauftrags-Workflow fortfahren. Der Workflow umfasst die folgenden Schritte.
  1. Anpassen der Konfiguration.
  2. Überprüfen der automatisch ausgefüllten betroffenen Instanzen.
  3. Angeben von Eingaben für Variablen für den Auftrag.
  4. Überprüfen der endgültigen Konfiguration mit ausgefüllten Variableneingaben.
  5. Ausführen des Auftrags.
Beachten Sie die folgenden Punkte, bevor Sie eine Instanz auswählen und auf Mit dem Konfigurationsauftrags-Workflow fortfahren klicken:
  • Für eine NetScaler-Instanz, die von mehreren CVEs betroffen ist (z. B. CVE-2020-8300, CVE-2021-22927, CVE-2021-22920 und CVE-2021-22956): Wenn Sie die Instanz auswählen und auf Mit dem Konfigurationsauftrags-Workflow fortfahren klicken, wird die integrierte Konfigurationsvorlage nicht automatisch unter „Konfiguration auswählen“ ausgefüllt. Ziehen Sie die entsprechende Konfigurationsauftragsvorlage unter Sicherheitsberatungsvorlage manuell in den Konfigurationsauftragsbereich auf der rechten Seite.
  • Für mehrere NetScaler-Instanzen, die nur von CVE-2021-22956 betroffen sind: Sie können Konfigurationsaufträge auf allen Instanzen gleichzeitig ausführen. Wenn Sie beispielsweise NetScaler 1, NetScaler 2 und NetScaler 3 haben und alle nur von CVE-2021-22956 betroffen sind. Wählen Sie alle diese Instanzen aus und klicken Sie auf Proceed to configuration job workflow, und die integrierte Konfigurationsvorlage wird dann automatisch unter Select configuration ausgefüllt.
  • Für mehrere NetScaler-Instanzen, die von CVE-2021-22956 und einer oder mehreren anderen CVEs (wie CVE-2020-8300, CVE-2021-22927 und CVE-2021-22920) betroffen sind und bei denen die Behebung nacheinander auf jeden NetScaler angewendet werden muss: Wenn Sie diese Instanzen auswählen und auf Proceed to configuration job workflow klicken, wird eine Fehlermeldung angezeigt, die Sie auffordert, den Konfigurationsauftrag nacheinander auf jedem NetScaler auszuführen.

Schritt 1: Konfiguration auswählen

Im Workflow für Konfigurationsaufträge wird die integrierte Konfigurationsvorlage automatisch unter Select configuration ausgefüllt.
Konfiguration auswählen(/en-us/netscaler-application-delivery-management-software/media/select-config-step.png)
Führen Sie für jede betroffene NetScaler-Instanz nacheinander einen separaten Konfigurationsauftrag aus und schließen Sie alle SAML-Aktionen und SAML-Profile für diesen NetScaler ein. Wenn Sie beispielsweise zwei anfällige NetScaler-Instanzen haben, die jeweils zwei SAML-Aktionen und zwei SAML-Profile besitzen, müssen Sie diesen Konfigurationsauftrag zweimal ausführen. Einmal pro NetScaler, wobei alle seine SAML-Aktionen und SAML-Profile abgedeckt werden.
NetScaler 1 NetScaler2
Job 1: zwei SAML-Aktionen + zwei SAML-Profile Job 2: zwei SAML-Aktionen + zwei SAML-Profile
Geben Sie dem Auftrag einen Namen und passen Sie die Vorlage an die folgenden Spezifikationen an. Die integrierte Konfigurationsvorlage ist nur ein Entwurf oder eine Basisvorlage. Passen Sie die Vorlage basierend auf Ihrer Bereitstellung an die folgenden Anforderungen an:
a. SAML-Aktionen und ihre zugehörigen Domänen
Je nach der Anzahl der SAML-Aktionen in Ihrer Bereitstellung müssen Sie die Zeilen 1–3 replizieren und die Domänen für jede SAML-Aktion anpassen.
SAML-Aktion anpassen(/en-us/netscaler-application-delivery-management-software/media/saml-action.png)
Wenn Sie beispielsweise zwei SAML-Aktionen haben, wiederholen Sie die Zeilen 1–3 zweimal und passen Sie die Variablendefinitionen entsprechend für jede SAML-Aktion an.
Und wenn Sie N Domänen für eine SAML-Aktion haben, müssen Sie die Zeile bind patset $saml_action_patset$ “$saml_action_domain1$” mehrmals manuell eingeben, um sicherzustellen, dass die Zeile N-mal für diese SAML-Aktion erscheint. Und ändern Sie die folgenden Variablendefinitionsnamen:
  • saml_action_patset: ist die Konfigurationsvorlagenvariable und stellt den Wert des Namens des Mustersatzes (Patset) für die SAML-Aktion dar. Sie können den tatsächlichen Wert in Schritt 3 des Konfigurationsauftrags-Workflows angeben. Siehe den Abschnitt Schritt 3: Variablenwerte angeben in diesem Dokument.
  • saml_action_domain1: ist die Konfigurationsvorlagenvariable und stellt den Domänennamen für diese spezifische SAML-Aktion dar. Sie können den tatsächlichen Wert in Schritt 3 des Konfigurationsauftrags-Workflows angeben. Siehe den Abschnitt Schritt 3: Variablenwerte angeben in diesem Dokument.
Um alle SAML-Aktionen für ein Gerät zu finden, führen Sie den Befehl show samlaction aus.
SAML-Aktion finden
b. SAML-Profile und ihre zugehörigen URLs
Je nach Anzahl der SAML-Profile in Ihrer Bereitstellung replizieren Sie die Zeilen 4–6. Passen Sie die URLs für jedes SAML-Profil an.
SAML-Profil anpassen
Wenn Sie beispielsweise zwei SAML-Profile haben, geben Sie die Zeilen 4–6 zweimal manuell ein und passen Sie die Variablendefinitionen entsprechend für jede SAML-Aktion an.
Und wenn Sie N Domänen für eine SAML-Aktion haben, müssen Sie die Zeile bind patset $saml_profile_patset$ “$saml_profile_url1$” mehrmals manuell eingeben, um sicherzustellen, dass die Zeile N-mal für dieses SAML-Profil erscheint. Und ändern Sie die folgenden Variablendefinitionsnamen:
  • saml_profile_patset: ist die Konfigurationsvorlagenvariable und stellt den Wert des Namens des Mustersatzes (Patset) für das SAML-Profil dar. Sie können den tatsächlichen Wert in Schritt 3 des Konfigurationsauftrags-Workflows angeben. Siehe den Abschnitt Schritt 3: Variablenwerte angeben in diesem Dokument.
  • saml_profile_url1: ist die Konfigurationsvorlagenvariable und stellt den Domänennamen für dieses spezifische SAML-Profil dar. Sie können den tatsächlichen Wert in Schritt 3 des Konfigurationsauftrags-Workflows angeben. Siehe den Abschnitt Schritt 3: Variablenwerte angeben in diesem Dokument.
Um alle SAML-Profile für ein Gerät zu finden, führen Sie den Befehl show samlidpProfile aus.
SAML-Profil finden

Schritt 2: Instanz auswählen

Die betroffene Instanz wird automatisch unter Instanzen auswählen vorab ausgefüllt. Wählen Sie die Instanz aus und klicken Sie auf Weiter.
Instanz auswählen

Schritt 3: Variablenwerte angeben

Geben Sie die Variablenwerte ein.
  • saml_action_patset: einen Namen für die SAML-Aktion hinzufügen
  • saml_action_domain1: eine Domäne im Format https://<example1.com>/ eingeben
  • saml_action_name: den Namen der SAML-Aktion eingeben, für die Sie den Job konfigurieren
  • saml_profile_patset: einen Namen für das SAML-Profil hinzufügen
  • saml_profile_url1: die URL in diesem Format eingeben https://<example2.com>/cgi/samlauth
  • saml_profile_name: den Namen des SAML-Profils eingeben, für das Sie den Job konfigurieren
Hinweis
Bei URLs ist die Erweiterung nicht immer cgi/samlauth. Es hängt davon ab, welche Drittanbieter-Autorisierung Sie haben, und dementsprechend müssen Sie die Erweiterung eingeben.
Variablen angeben

Schritt 4: Konfiguration in der Vorschau anzeigen

Zeigen Sie eine Vorschau der in die Konfiguration eingefügten Variablenwerte an und klicken Sie auf Weiter.

Schritt 5: Auftrag ausführen

Klicken Sie auf Finish, um den Konfigurationsauftrag auszuführen.
Konfigurationsauftrag ausführen
Nachdem der Auftrag ausgeführt wurde, wird er unter Infrastructure > Configuration > Configuration Jobs angezeigt.
Nachdem Sie die beiden Korrekturschritte für alle anfälligen NetScaler-Instanzen abgeschlossen haben, können Sie einen On-Demand-Scan ausführen, um die überarbeitete Sicherheitslage zu sehen.

Hinweise zum NetScaler Console Express-Konto

Das NetScaler Console Express-Konto verfügt über eingeschränkte Funktionen, die Beschränkungen auf nur zwei Konfigurationsaufträge umfassen.
Für die Behebung von CVE-2020-8300 müssen Sie so viele Konfigurationsaufträge ausführen, wie Sie anfällige NetScaler-Instanzen haben. Wenn Sie also ein Express-Konto haben und mehr als zwei Konfigurationsaufträge ausführen müssen, befolgen Sie diese Problemumgehung.
Problemumgehung: Führen Sie zwei Konfigurationsaufträge für zwei anfällige NetScaler-Instanzen aus und löschen Sie dann beide Aufträge, um die nächsten beiden Aufträge für die nächsten beiden anfälligen NetScaler-Instanzen auszuführen. Fahren Sie damit fort, bis Sie alle anfälligen Instanzen abgedeckt haben. Bevor Sie die Aufträge löschen, können Sie den Bericht zur späteren Bezugnahme herunterladen. Um den Bericht herunterzuladen, wählen Sie unter Network > Jobs die Aufträge aus und klicken Sie unter Actions auf Download.
Beispiel: Wenn Sie sechs anfällige NetScaler-Instanzen haben, führen Sie jeweils zwei Konfigurationsaufträge auf zwei anfälligen Instanzen aus und löschen Sie dann beide Konfigurationsaufträge. Wiederholen Sie diesen Schritt weitere zwei Male. Am Ende hätten Sie jeweils sechs Konfigurationsaufträge für sechs NetScaler-Instanzen ausgeführt. In der NetScaler Console-Benutzeroberfläche unter Infrastructure > Jobs sehen Sie nur die letzten beiden Konfigurationsaufträge.

Szenario

In diesem Szenario sind drei NetScaler-Instanzen anfällig für CVE-2020-8300 und Sie müssen alle Instanzen beheben. Führen Sie die folgenden Schritte aus:
  1. Aktualisieren Sie alle drei NetScaler-Instanzen, indem Sie die Schritte im Abschnitt Instanz aktualisieren in diesem Dokument befolgen.
  2. Wenden Sie den Konfigurations-Patch nacheinander auf jeweils eine NetScaler-Instanz an, mithilfe des Konfigurationsauftrags-Workflows. Siehe die Schritte im Abschnitt Konfigurationsbefehle anwenden in diesem Dokument.
Der anfällige NetScaler 1 hat die folgende Konfiguration:
Zwei SAML-Aktionen Zwei SAML-Profile
Workflow für Konfigurationsauftrag starten
Wählen Sie NetScaler 1 aus und klicken Sie auf Mit dem Workflow für Konfigurationsaufträge fortfahren. Die integrierte Vorlage wird automatisch ausgefüllt. Geben Sie anschließend einen Auftragsnamen ein und passen Sie die Vorlage gemäß der angegebenen Konfiguration an.
Vorlage für das gegebene Szenario anpassen
Die folgenden Tabellen listen die Variablendefinitionen für angepasste Parameter auf.
Tabelle 1. Variablendefinitionen für SAML-Aktion
NetScaler-Konfiguration Variablendefinition für Patset Variablendefinition für SAML-Aktionsname Variablendefinition für Domäne
SAML-Aktion 1 hat eine Domäne saml_action_patset1 saml_action_name1 saml_action_domain1
SAML-Aktion 2 hat zwei Domänen saml_action_patset2 saml_action_name2 saml_action_domain2, saml_action_domain3
Tabelle 2. Variablendefinitionen für SAML-Profil
NetScaler-Konfiguration Variablendefinition für patset Variablendefinition für SAML-Profilname Variablendefinition für URL
SAML-Profil 1 hat eine URL saml_profile_patset1 saml_profile_name1 saml_profile_url1
SAML-Profil 2 hat zwei URLs saml_profile_patset2 saml_profile_name2 saml_profile_url2, saml_profile_url3
Wählen Sie unter Instanzen auswählen NetScaler 1 aus und klicken Sie auf Weiter. Das Fenster Variablenwerte angeben wird angezeigt. In diesem Schritt müssen Sie Werte für alle im vorherigen Schritt definierten Variablen angeben.
Variablenszenario angeben
Überprüfen Sie als Nächstes die Variablen.
Klicken Sie auf Weiter und dann auf Fertig stellen, um den Auftrag auszuführen.
Nachdem der Auftrag ausgeführt wurde, wird er unter Infrastruktur > Konfiguration > Konfigurationsaufträge angezeigt.
Nachdem Sie die beiden Korrekturschritte für NetScaler1 abgeschlossen haben, führen Sie die gleichen Schritte aus, um NetScaler 2 und NetScaler 3 zu korrigieren. Nach Abschluss der Korrektur können Sie einen On-Demand-Scan ausführen, um die überarbeitete Sicherheitslage anzuzeigen.