CVE-2021-22927およびCVE-2021-22920の脆弱性を修正する
NetScaler ConsoleのセキュリティアドバイザリダッシュボードのCurrent CVEs >
<number of> NetScaler instances are impacted by CVEsで、CVE-2021-22927およびCVE-2021-22920によって脆弱なすべてのインスタンスを確認できます。これら2つのCVEの影響を受けるインスタンスの詳細を確認するには、1つ以上のCVEを選択し、View Affected Instancesをクリックします。
注
セキュリティアドバイザリシステムのスキャンが完了し、セキュリティアドバイザリモジュールにCVE-2021-22927およびCVE-2021-22920の影響が反映されるまでに数時間かかる場合があります。影響をより早く確認するには、Scan-Nowをクリックしてオンデマンドスキャンを開始します。 セキュリティアドバイザリダッシュボードの詳細については、Security Advisoryを参照してください。
<number of> NetScaler instances impacted by CVEsウィンドウが表示されます。次のスクリーンショットでは、CVE-2021-22927およびCVE-2021-22920の影響を受けるNetScalerインスタンスの数と詳細を確認できます。
CVE-2021-22927およびCVE-2021-22920を修正する
CVE-2021-22927およびCVE-2021-22920の影響を受けるNetScalerインスタンスの場合、修正は2段階のプロセスです。GUIのCurrent CVEs > NetScaler instances are impacted by CVEsで、ステップ1と2を確認できます。
2つの手順は次のとおりです。
-
脆弱なNetScalerインスタンスを修正を含むリリースおよびビルドにアップグレードする。
-
構成ジョブでカスタマイズ可能な組み込み構成テンプレートを使用して、必要な構成コマンドを適用します。この手順を脆弱なNetScalerごとに1つずつ実行し、そのNetScalerのすべてのSAMLアクションを含めます。
注
CVE-2020-8300のNetScalerインスタンスで構成ジョブをすでに実行している場合は、手順2をスキップします。
Current CVEs > NetScaler instances impacted by CVEsの下に、この2段階の修復プロセスに対応する2つの別々のワークフローが表示されます。これらは、Proceed to upgrade workflowとProceed to configuration job workflowです。
ステップ1:脆弱なNetScalerインスタンスをアップグレードする
脆弱なインスタンスをアップグレードするには、インスタンスを選択し、Proceed to upgrade workflowをクリックします。アップグレードワークフローが開き、脆弱なNetScalerインスタンスがすでに設定されています。
NetScaler Consoleを使用してNetScalerインスタンスをアップグレードする方法の詳細については、「NetScalerアップグレードジョブの作成」を参照してください。
注
このステップは、すべての脆弱なNetScalerインスタンスに対して一度に実行できます。 注
CVE-2021-22920およびCVE-2021-22927に対して脆弱なすべてのNetScalerインスタンスについてステップ1を完了したら、オンデマンドスキャンを実行します。Current CVEsの下に表示される更新されたセキュリティ態勢は、NetScalerインスタンスがこれらのCVEのいずれかに対してまだ脆弱であるかどうかを理解するのに役立ちます。新しい態勢から、構成ジョブを実行する必要があるかどうかも確認できます。 CVE-2020-8300に対して適切な構成ジョブをNetScalerインスタンスにすでに適用し、NetScalerインスタンスをアップグレードした場合、オンデマンドスキャンを実行すると、そのインスタンスはCVE-2020-8300、CVE-2021-22920、およびCVE-2021-22927に対して脆弱であるとは表示されなくなります。
ステップ2:構成コマンドを適用する
影響を受けるインスタンスをアップグレードした後、
<number of> NetScaler instances impacted by CVEsウィンドウで、CVE-2021-22927およびCVE-2021-22920の影響を受けるインスタンスを1つ選択し、Proceed to configuration job workflowをクリックします。ワークフローには次のステップが含まれます。
-
構成のカスタマイズ。
-
自動入力された影響を受けるインスタンスの確認。
-
ジョブの変数に対する入力の指定。
-
変数入力が設定された最終構成の確認。
-
ジョブを実行しています。
インスタンスを選択してProceed to configuration job workflowをクリックする前に、以下の点に留意してください。
-
複数のCVE(CVE-2020-8300、CVE-2021-22927、CVE-2021-22920、CVE-2021-22956など)の影響を受けるNetScalerインスタンスの場合:インスタンスを選択してProceed to configuration job workflowをクリックしても、組み込みの構成テンプレートは「Select configuration」の下に自動入力されません。適切な構成ジョブテンプレートをSecurity Advisory Templateの下から右側の構成ジョブペインに手動でドラッグアンドドロップしてください。
-
CVE-2021-22956のみの影響を受ける複数のNetScalerインスタンスの場合:すべてのインスタンスで構成ジョブを一度に実行できます。たとえば、NetScaler 1、NetScaler 2、NetScaler 3があり、これらすべてがCVE-2021-22956のみの影響を受けているとします。これらのインスタンスをすべて選択してProceed to configuration job workflowをクリックすると、組み込みの構成テンプレートがSelect configurationの下に自動入力されます。既知の問題NSADM-80913については、リリースノートを参照してください。
-
CVE-2021-22956および1つ以上の他のCVE(CVE-2020-8300、CVE-2021-22927、CVE-2021-22920など)の影響を受ける複数のNetScalerインスタンスの場合で、各NetScalerに一度に修正を適用する必要がある場合:これらのインスタンスを選択してProceed to configuration job workflowをクリックすると、各NetScalerで一度に構成ジョブを実行するように指示するエラーメッセージが表示されます。
ステップ1:構成の選択
構成ジョブワークフローでは、組み込みの構成ベーステンプレートがSelect configurationの下に自動入力されます。
注
ステップ2で構成コマンドを適用するために選択されたNetScalerインスタンスが、CVE-2021-22927、CVE-2021-22920、およびCVE-2020-8300にも脆弱である場合、CVE-2020-8300のベーステンプレートが自動入力されます。CVE-2020-8300テンプレートは、これら3つのCVEすべてに必要な構成コマンドのスーパーセットです。このベーステンプレートをNetScalerインスタンスの展開と要件に合わせてカスタマイズしてください。
影響を受けるNetScalerインスタンスごとに、一度に1つずつ個別の構成ジョブを実行し、そのNetScalerのすべてのSAMLアクションを含める必要があります。たとえば、それぞれ2つのSAMLアクションを持つ脆弱なNetScalerインスタンスが2つある場合、この構成ジョブを2回実行する必要があります。各NetScalerにつき1回、そのすべてのSAMLアクションをカバーするように実行します。
| NetScaler 1 | NetScaler 2 |
|---|---|
| ジョブ1:2つのSAMLアクション | ジョブ2:2つのSAMLアクション |
ジョブに名前を付け、以下の仕様に合わせてテンプレートをカスタマイズします。組み込みの構成テンプレートは、単なる概要またはベーステンプレートです。以下の要件に合わせて、デプロイメントに基づいてテンプレートをカスタマイズしてください。
a. SAMLアクションとその関連ドメイン
デプロイメント内のSAMLアクションの数に応じて、1~3行目を複製し、各SAMLアクションのドメインをカスタマイズする必要があります。
SAMLアクションをカスタマイズ(/en-us/netscaler-console-service/media/saml-action-cve-2021-22927-2021-22920.png)
たとえば、2つのSAMLアクションがある場合、1~3行目を2回繰り返し、それに応じて各SAMLアクションの変数定義をカスタマイズします。
また、SAMLアクションにN個のドメインがある場合、そのSAMLアクションに対して行がN回表示されるように、
bind patset $saml_action_patset$ “$saml_action_domain1$” の行を複数回手動で入力する必要があります。そして、以下の変数定義名を変更します。
-
saml_action_patset: は構成テンプレート変数であり、SAMLアクションのパターンセット(patset)の名前の値を表します。実際の値は、構成ジョブワークフローのステップ3で指定できます。このドキュメントの「ステップ3: 変数値を指定する」セクションを参照してください。 -
saml_action_domain1: は構成テンプレート変数であり、その特定のSAMLアクションのドメイン名を表します。実際の値は、構成ジョブワークフローのステップ3で指定できます。このドキュメントの「ステップ3: 変数値を指定する」セクションを参照してください。
デバイスのすべてのSAMLアクションを見つけるには、コマンド
show samlaction を実行します。
SAMLアクションを見つける(/en-us/netscaler-console-service/media/show-samlaction-command.png)
ステップ2: インスタンスを選択する
影響を受けるインスタンスは、インスタンスの選択の下に自動入力されます。インスタンスを選択し、次へをクリックします。
インスタンスを選択(/en-us/netscaler-console-service/media/select-instance-cve-2021-22927-2021-22920.png)
ステップ3: 変数値を指定する
変数値を入力します。
-
saml_action_patset: SAMLアクションの名前を追加します -
saml_action_domain1:https://<example1.com>/の形式でドメインを入力します -
saml_action_name: ジョブを構成しているSAMLアクションと同じものを入力します
ステップ4:構成をプレビューする
構成に挿入された変数値をプレビューし、次へをクリックします。
ステップ5:ジョブを実行する
完了をクリックして構成ジョブを実行します。
ジョブが実行されると、Infrastructure > Configuration > Configuration Jobsの下に表示されます。
すべての脆弱なNetScalerインスタンスに対して2つの修復手順を完了した後、オンデマンドスキャンを実行して、改訂されたセキュリティ体制を確認できます。
シナリオ
このシナリオでは、2つのNetScalerインスタンスがCVE-2021-22920に対して脆弱であり、すべてのインスタンスを修復する必要があります。次の手順に従います。
-
このドキュメントの「インスタンスのアップグレード」セクションに記載されている手順に従って、3つのNetScalerインスタンスすべてをアップグレードします。
-
設定ジョブワークフローを使用して、一度に1つのNetScalerに設定パッチを適用します。このドキュメントの「設定コマンドの適用」セクションに記載されている手順を参照してください。
脆弱なNetScaler 1には、2つのSAMLアクションがあります。
-
SAMLアクション1には1つのドメインがあります
-
SAMLアクション2には2つのドメインがあります
設定ジョブワークフローを開始する(/en-us/netscaler-console-service/media/scenario-config-job-workflow-cve-2021-22927-2021-22920.png)
NetScaler 1を選択し、「設定ジョブワークフローに進む」をクリックします。組み込みのベーステンプレートが自動入力されます。次に、ジョブ名を入力し、指定された設定に従ってテンプレートをカスタマイズします。
指定されたシナリオのテンプレートをカスタマイズする(/en-us/netscaler-console-service/media/scenario-customize-template-cve-2021-22927-2021-22920.png)
次の表に、カスタマイズされたパラメータの変数定義を示します。
表。SAMLアクションの変数定義
| NetScaler構成 | patsetの変数定義 | SAMLアクション名の変数定義 | ドメインの変数定義 |
|---|---|---|---|
| SAMLアクション1には1つのドメインがあります | saml_action_patset1 | saml_action_name1 | saml_action_domain1 |
| SAMLアクション2には2つのドメインがあります | saml_action_patset2 | saml_action_name2 | saml_action_domain2, saml_action_domain3 |
「インスタンスの選択」でNetScaler 1を選択し、次へをクリックします。「変数値の指定」ウィンドウが表示されます。このステップでは、前のステップで定義したすべての変数に値を指定する必要があります。
次に、変数をレビューします。
次へをクリックし、完了をクリックしてジョブを実行します。
ジョブが実行されると、インフラストラクチャ > 構成 > 構成ジョブの下に表示されます。
NetScaler 1の2つの修復手順を完了した後、NetScaler 2とNetScaler 3を修復するために同じ手順に従います。修復が完了したら、オンデマンドスキャンを実行して、改訂されたセキュリティ体制を確認できます。