CVE-2021-22956の脆弱性を特定して修復する
NetScaler Consoleのセキュリティアドバイザリダッシュボードで、Current CVEs >
<number of> NetScalerインスタンスが共通の脆弱性および露出 (CVE) の影響を受けているセクションの下に、この特定のCVEによって脆弱なすべてのインスタンスが表示されます。CVE-2021-22956の影響を受けるインスタンスの詳細を確認するには、CVE-2021-22956を選択し、View Affected Instances をクリックします。
<number of> NetScaler instances impacted by CVEs ウィンドウが表示されます。ここには、CVE-2021-22956の影響を受けるNetScalerインスタンスの数と詳細が表示されます。
セキュリティアドバイザリダッシュボードの詳細については、Security Advisory を参照してください。
注:
セキュリティアドバイザリシステムスキャンが完了し、セキュリティアドバイザリモジュールにCVE-2021-22956の影響が反映されるまで時間がかかる場合があります。影響をより早く確認するには、Scan-Now をクリックしてオンデマンドスキャンを開始します。
CVE-2021-22956の影響を受けるインスタンスを特定する
CVE-2021-22956にはカスタムスキャンが必要です。このスキャンでは、NetScaler Consoleが管理対象のNetScalerインスタンスに接続し、スクリプトをインスタンスにプッシュします。スクリプトはNetScalerインスタンス上で実行され、Apache設定ファイル (
httpd.conf file) と最大クライアント接続数 (maxclient) パラメータをチェックして、インスタンスが脆弱であるかどうかを判断します。スクリプトがNetScaler Consoleと共有する情報は、ブール値 (trueまたはfalse) での脆弱性ステータスです。スクリプトはまた、ローカルホスト、NSIP、管理アクセスを持つSNIPなど、異なるネットワークインターフェースのmax_clientsのカウントリストをNetScaler Consoleに返します。このリストの詳細レポートは、Security Advisory ページの Scan Logs タブからダウンロードできるCSVファイルで確認できます。
このスクリプトは、スケジュールされたスキャンまたはオンデマンドスキャンが実行されるたびに実行されます。スキャンが完了すると、スクリプトはNetScalerインスタンスから削除されます。
CVE-2021-22956を修復する
CVE-2021-22956の影響を受けるNetScalerインスタンスの場合、修復は2段階のプロセスです。GUIの Current CVEs > NetScaler instances are impacted by CVEs の下で、ステップ1と2を確認できます。
2つのステップは次のとおりです。
-
脆弱なNetScalerインスタンスを、修正プログラムを含むリリースおよびビルドにアップグレードする。
-
構成ジョブで、カスタマイズ可能な組み込み構成テンプレートを使用して、必要な構成コマンドを適用する。
「現在のCVE > CVEの影響を受けるNetScalerインスタンス」で、この2段階の修復プロセスには、2つの異なるワークフローが表示されます。それらは「アップグレードワークフローに進む」と「構成ジョブワークフローに進む」です。
ステップ1:脆弱なNetScalerインスタンスをアップグレードする
脆弱なインスタンスをアップグレードするには、インスタンスを選択し、「アップグレードワークフローに進む」をクリックします。脆弱なNetScalerインスタンスがすでに設定された状態で、アップグレードワークフローが開きます。
NetScaler Consoleを使用してNetScalerインスタンスをアップグレードする方法の詳細については、「NetScalerアップグレードジョブの作成」を参照してください。
注:
このステップは、すべての脆弱なNetScalerインスタンスに対して一度に実行できます。
ステップ2:構成コマンドを適用する
影響を受けるインスタンスをアップグレードした後、「
<number of> CVEの影響を受けるNetScalerインスタンス」ウィンドウで、CVE-2021-22956の影響を受けるインスタンスを選択し、「構成ジョブワークフローに進む」をクリックします。ワークフローには次のステップが含まれます。
-
構成をカスタマイズする。
-
自動入力された影響を受けるインスタンスを確認する。
-
ジョブの変数に対する入力を指定する。
-
変数入力が設定された最終構成を確認する。
-
ジョブの実行。
手順 2:インスタンスを選択する
注:
クラスターモードの NetScaler インスタンスの場合、セキュリティアドバイザリを使用すると、NetScaler Console はクラスター構成コーディネーター (CCO) ノードでのみ構成ジョブの実行をサポートします。CCO 以外のノードでは、コマンドを個別に実行します。
手順 3:変数値を指定する
変数値を入力します。
インスタンスの変数を指定するには、次のいずれかのオプションを選択します。
すべてのインスタンスの共通変数: 変数
max_client に共通の値を入力します。
変数値を入力ファイルでアップロード: 入力キーファイルのダウンロード をクリックして、入力ファイルをダウンロードします。入力ファイルで、変数
max_client の値を入力し、ファイルをNetScaler Consoleサーバーにアップロードします。
注:
上記のどちらのオプションでも、推奨される
max_client の値は30です。現在の値に応じて値を設定できます。ただし、ゼロであってはならず、/etc/httpd.conf ファイルで設定されているmax_client以下である必要があります。NetScalerインスタンスで文字列 MaxClients を検索することで、Apache HTTP Server構成ファイル /etc/httpd.conf に設定されている現在の値を確認できます。
ステップ4: 構成をプレビューする
構成に挿入された変数値をプレビューし、次へ をクリックします。
ステップ5: ジョブを実行する
完了 をクリックして、構成ジョブを実行します。
ジョブが実行されると、インフラストラクチャ > 構成 > 構成ジョブ の下に表示されます。
すべての脆弱なNetScalerインスタンスに対して2つの修復手順を完了した後、オンデマンドスキャンを実行して、改訂されたセキュリティ体制を確認できます。
