Service NetScaler Console

Identifier et corriger les vulnérabilités pour CVE-2021-22956

Dans le tableau de bord des avis de sécurité de NetScaler Console, sous CVE actuelles > <nombre de> instances NetScaler affectées par des vulnérabilités et expositions courantes (CVE), vous pouvez voir toutes les instances vulnérables en raison de cette CVE spécifique. Pour vérifier les détails des instances affectées par CVE-2021-22956, sélectionnez CVE-2021-22956 et cliquez sur Afficher les instances affectées.

Tableau de bord des avis de sécurité pour CVE-2021-22927 et CVE-2021-22920

La fenêtre <nombre de> instances NetScaler affectées par des CVE apparaît. Vous y voyez le nombre et les détails des instances NetScaler affectées par CVE-2021-22956.

Instances affectées par CVE-2020-8300

Pour plus d’informations sur le tableau de bord des avis de sécurité, consultez Avis de sécurité.

Remarque :

Il peut falloir un certain temps pour que l’analyse du système d’avis de sécurité se termine et reflète l’impact de CVE-2021-22956 dans le module d’avis de sécurité. Pour voir l’impact plus tôt, lancez une analyse à la demande en cliquant sur Analyser maintenant.

Identifier les instances affectées par CVE-2021-22956

CVE-2021-22956 nécessite une analyse personnalisée, dans laquelle NetScaler Console se connecte à l’instance NetScaler gérée et y envoie un script. Le script s’exécute sur l’instance NetScaler et vérifie le fichier de configuration Apache (fichier httpd.conf) et les paramètres de connexions client maximales (maxclient) pour déterminer si une instance est vulnérable ou non. Les informations que le script partage avec NetScaler Console sont l’état de la vulnérabilité en booléen (vrai ou faux). Le script renvoie également à NetScaler Console une liste de décomptes pour max_clients pour différentes interfaces réseau, par exemple l’hôte local, NSIP et SNIP avec accès de gestion. Vous pouvez voir un rapport détaillé de cette liste dans le fichier CSV que vous pouvez télécharger à partir de l’onglet Journaux d’analyse de la page Avis de sécurité.

Ce script s’exécute chaque fois que vos analyses planifiées ou à la demande sont exécutées. Une fois l’analyse terminée, le script est supprimé de l’instance NetScaler.

Corriger CVE-2021-22956

Pour les instances NetScaler affectées par CVE-2021-22956, la correction est un processus en deux étapes. Dans l’interface graphique, sous CVE actuelles > Instances NetScaler affectées par des CVE, vous pouvez voir les étapes 1 et 2.

Étapes de correction pour CVE-2021-22927 et CVE-2021-22920

Les deux étapes incluent :

  1. Mise à niveau des instances NetScaler vulnérables vers une version et une build qui contiennent le correctif.

  2. Application des commandes de configuration requises à l’aide du modèle de configuration intégré personnalisable dans les tâches de configuration.

Sous CVE actuelles > Instances NetScaler affectées par des CVE, vous voyez deux workflows distincts pour ce processus de correction en 2 étapes : Procéder au workflow de mise à niveau et Procéder au workflow de tâche de configuration.

Workflows de correction

Étape 1 : Mettre à niveau les instances NetScaler vulnérables

Pour mettre à niveau les instances vulnérables, sélectionnez les instances et cliquez sur Procéder au workflow de mise à niveau. Le workflow de mise à niveau s’ouvre avec les instances NetScaler vulnérables déjà renseignées.

Pour plus d’informations sur l’utilisation de NetScaler Console pour mettre à niveau les instances NetScaler, consultez Créer une tâche de mise à niveau NetScaler.

Remarque :

Cette étape peut être effectuée en une seule fois pour toutes les instances NetScaler vulnérables.

Étape 2 : Appliquer les commandes de configuration

Après avoir mis à niveau les instances affectées, dans la fenêtre <nombre de> instances NetScaler affectées par des CVE, sélectionnez l’instance affectée par CVE-2021-22956 et cliquez sur Procéder au workflow de tâche de configuration. Le workflow comprend les étapes suivantes.

  1. Personnalisation de la configuration.
  2. Examen des instances affectées renseignées automatiquement.
  3. Spécification des entrées pour les variables de la tâche.
  4. Examen de la configuration finale avec les entrées de variables renseignées.
  5. Exécution de la tâche.

Gardez les points suivants à l’esprit avant de sélectionner une instance et de cliquer sur Procéder au workflow de tâche de configuration :

  • Pour une instance NetScaler affectée par plusieurs CVE (telles que CVE-2020-8300, CVE-2021-22927, CVE-2021-22920 et CVE-2021-22956) : lorsque vous sélectionnez l’instance et cliquez sur Procéder au workflow de tâche de configuration, le modèle de configuration intégré n’est pas renseigné automatiquement sous Sélectionner la configuration. Faites glisser et déposez manuellement le modèle de tâche de configuration approprié sous Modèle d’avis de sécurité dans le volet de tâche de configuration sur le côté droit.

  • Pour plusieurs instances NetScaler qui ne sont affectées que par CVE-2021-22956 : vous pouvez exécuter des tâches de configuration sur toutes les instances en même temps. Par exemple, si vous avez NetScaler 1, NetScaler 2 et NetScaler 3, et qu’elles sont toutes affectées uniquement par CVE-2021-22956. Sélectionnez toutes ces instances et cliquez sur Procéder au workflow de tâche de configuration, et le modèle de configuration intégré est renseigné automatiquement sous Sélectionner la configuration.

  • Pour plusieurs instances NetScaler affectées par CVE-2021-22956 et une ou plusieurs autres CVE (telles que CVE-2020-8300, CVE-2021-22927 et CVE-2021-22920), qui nécessitent que la correction soit appliquée à chaque NetScaler à la fois : lorsque vous sélectionnez ces instances et cliquez sur Procéder au workflow de tâche de configuration, un message d’erreur apparaît vous indiquant d’exécuter la tâche de configuration sur chaque NetScaler à la fois.

Étape 1 : Sélectionner la configuration

Dans le workflow de tâche de configuration, le modèle de base de configuration intégré est renseigné automatiquement sous Sélectionner la configuration.

Sélectionner la configuration

Étape 2 : Sélectionner l’instance

L’instance affectée est renseignée automatiquement sous Sélectionner les instances. Sélectionnez l’instance. Si cette instance fait partie d’une paire HA, sélectionnez Exécuter sur les nœuds secondaires. Cliquez sur Suivant.

Sélectionner l’instance

Remarque :

Pour les instances NetScaler en mode cluster, à l’aide de l’avis de sécurité, NetScaler Console prend en charge l’exécution de la tâche de configuration uniquement sur le nœud coordinateur de configuration de cluster (CCO). Exécutez les commandes sur les nœuds non-CCO séparément.

Étape 3 : Spécifier les valeurs des variables

Saisissez les valeurs des variables.

Spécifier les variables

Sélectionnez l’une des options suivantes pour spécifier les variables de vos instances :

Valeurs de variable communes pour toutes les instances : Saisissez une valeur commune pour la variable max_client.

Télécharger le fichier d’entrée pour les valeurs des variables : Cliquez sur Télécharger le fichier de clé d’entrée pour télécharger un fichier d’entrée. Dans le fichier d’entrée, saisissez les valeurs de la variable max_client, puis téléchargez le fichier sur le serveur NetScaler Console.

Remarque :

Pour les deux options mentionnées ci-dessus, la valeur max_client recommandée est 30. Vous pouvez définir la valeur en fonction de votre valeur actuelle. Cependant, elle ne doit pas être nulle et doit être inférieure ou égale à la valeur max_client définie dans le fichier /etc/httpd.conf. Vous pouvez vérifier la valeur actuelle définie dans le fichier de configuration du serveur HTTP Apache /etc/httpd.conf en recherchant la chaîne MaxClients dans l’instance NetScaler.

Étape 4 : Prévisualiser la configuration

Prévisualisez les valeurs des variables insérées dans la configuration et cliquez sur Suivant.

Prévisualiser la tâche

Étape 5 : Exécuter la tâche

Cliquez sur Terminer pour exécuter la tâche de configuration.

Exécuter la tâche de configuration

Une fois la tâche exécutée, elle apparaît sous Infrastructure > Configuration > Tâches de configuration.

Après avoir terminé les deux étapes de correction pour toutes les instances NetScaler vulnérables, vous pouvez exécuter une analyse à la demande pour voir la posture de sécurité révisée.

Identifier et corriger les vulnérabilités pour CVE-2021-22956