
نسخة ويب من نصوص bash التي تم كتابتها لـ Check Point CVE-2026-50751 و CVE-2026-50752. يستخدم ذلك خادمًا محليًا لفحص وإجراء تغييرات باستخدام Check Point Web API.
تطبيق ويب محلي يعتمد على الموافقة لفحص ومعالجة التعرض المحتمل لثغرات Check Point CVE-2026-50751 و CVE-2026-50752 باستخدام أوامر واجهة إدارة Check Point الموثوقة.
هذه الأداة غير منشأة أو مدعومة من Check Point ويجب استخدامها على مسؤوليتك الخاصة. المعالجة مؤقتة. توصي Check Point بالتحديث السريع باستخدام التصحيحات المقدمة لكل ثغرة في إعلانات أمان Check Point.
يعمل التطبيق محلياً، ويُسجل الدخول إلى خادم إدارة أمان Check Point أو MDS، ويفحص تكوين VPN ذي الصلة، ويُظهر بالضبط أين قد تكون المعالجة مطلوبة، ويسمح للمشغل بالموافقة على التغييرات، ويطبق التغييرات عبر واجهة إدارة Check Point، ويمكنه نشر جلسة الإدارة. لا تزال السياسة بحاجة إلى التثبيت بعد النشر حتى تدخل تغييرات المعالجة حيز التنفيذ على البوابات.
يفحص الخاصية العامة لـ SMS الخاصة بـ Remote Access VPN:
remote-access.vpn-authentication-and-encryption.encryption-method
إذا لم تكن القيمة الحالية ike_v2_only، يمكن للتطبيق الموافقة على تطبيق تغيير لتعيين الخاصية إلى:
ike_v2_only
يهدف هذا الفحص إلى تحديد التعرض حيث لا يزال تبادل المفاتيح القديم IKEv1 مسموحاً به عالمياً للوصول عن بُعد لـ VPN والوصول عبر الأجهزة المحمولة. يعتبر IKEv1 قديماً ولم يعد أفضل الممارسات الصناعية. قد يؤثر هذا التغيير على عملاء VPN القدامى. راجع SK166415 للحصول على إرشادات إضافية من Check Point.
يفحص البوابات البسيطة ويتحقق من كل كائن عام للبوابة من أجل نطاق VPN داخل:
realmsForBlades
يُبلغ التطبيق عما إذا كان العملاء القدامى مدعومين أو معطلين. عند الموافقة على المعالجة، يقوم بتعيين قيمة disabled للكائن المملوك لنطاق VPN إلى true.
نص النتيجة المعروض للمستخدم:
تم تعطيل العملاء القدامىالعملاء القدامى مدعومونيمكن أن يؤدي السماح للعملاء القدامى إلى الحفاظ على دعم IKEv1، والذي لم يعد أفضل الممارسات الصناعية. نوصي بتعطيل هذا الإعداد ما لم يكن العملاء القدامى لا يزالون مطلوبين. إذا كان العملاء القدامى ضروريين، فخطط لنقلهم إلى عميل VPN حديث أكثر أماناً.
يفحص كلا نوعي مجتمعات VPN من موقع إلى موقع لـ Check Point:
يضع التطبيق علامة على مجتمع VPN فقط عندما يتم ملاحظة جميع ما يلي:
بالنسبة لمجتمعات النجمة، يعرض التطبيق بوابات المركز والبوابات التابعة بشكل منفصل. يتم وضع علامة على أسماء البوابات كمديرة محلياً أو مديرة خارجياً عندما توفر بيانات واجهة الإدارة معلومات كافية عن نوع الكائن.
بالنسبة لمجتمعات الشبكة، يسحب التطبيق أسماء البوابات من قائمة gateways في المجتمع. لا تشمل مجتمعات الشبكة معالجة البوابة المُدارة خارجياً في هذه الأداة، لذلك يتم عرض هذا الحقل على أنه غير قابل للتطبيق.
عند الموافقة على المعالجة، يحاول التطبيق تعيين طريقة تشفير مجتمع VPN إلى IKEv2 فقط. تستخدم مجتمعات النجمة:
set-vpn-community-star
تستخدم مجتمعات الشبكة:
set-vpn-community-meshed
إذا كان مجتمع النجمة المحدد يتضمن بوابات مُدارة خارجياً، يحذر التطبيق قبل تطبيق التغيير. يجب عليك التأكد من إجراء التغيير المطابق لـ IKEv2 فقط أيضاً على جانب البوابة المُدارة خارجياً.
http://...، فهذا سيرسل تسجيل الدخول لواجهة إدارة Check Point عبر نص عادي HTTP.http://127.0.0.1:3000.تقوم الواجهة الخلفية بتوكيل أوامر واجهة إدارة Check Point التالية:
loginlogoutpublishshow-simple-gatewaysshow-generic-objectset-generic-objectshow-global-propertiesset-global-propertiesshow-vpn-communities-starshow-vpn-communities-meshedset-vpn-community-starset-vpn-community-meshedلا يحتوي هذا المشروع على أي تبعيات npm خارجية. يتطلب فقط Node.js 18 أو أحدث عند التشغيل من المصدر.
قم بتثبيت Node.js 18 أو أحدث من nodejs.org أو Homebrew.
brew install node
قم بتنزيل أو استنساخ هذا المشروع.
git clone <repo-url>
cd CVE-Web-Check
ابدأ التطبيق المحلي.
npm start
نظراً لعدم وجود تبعيات npm، يعمل هذا أيضاً:
node server.js
افتح التطبيق.
http://127.0.0.1:3000
قم بتثبيت Node.js 18 أو أحدث من nodejs.org.
قم بتنزيل واستخراج ملف ZIP الخاص بالمشروع، أو استنساخ المستودع باستخدام Git for Windows.
git clone <repo-url>
cd CVE-Web-Check
ابدأ التطبيق المحلي.
npm start
نظراً لعدم وجود تبعيات npm، يعمل هذا أيضاً:
node server.js
افتح التطبيق في متصفح.
http://127.0.0.1:3000
بشكل افتراضي، يستمع التطبيق على 127.0.0.1:3000. لاستخدام منفذ آخر:
macOS:
PORT=3100 npm start
Windows PowerShell:
$env:PORT = "3100"
npm start
ثم افتح:
http://127.0.0.1:3100
يقوم الخادم بطباعة تشخيصات الطلبات إلى الطرفية. ستظهر محاولة تسجيل دخول ناجحة سطوراً مشابهة لما يلي:
Local API request requestId=abc12345 route=/api/login
Login request received target=https://mgmt.example.com/web_api/login user=admin
Check Point API request starting command=login target=https://mgmt.example.com/web_api/login
إذا أظهر المتصفح خطأ في تسجيل الدخول مع معرف طلب ولكن التقاط الحزمة لم يُظهر أي محاولة صادرة إلى خادم الإدارة، قارن قيمة target= في الطرفية مع عامل تصفية التقاط الحزمة لديك.
إذا لم يكن هناك سطر Local API request على الإطلاق، فإن المتصفح لا يصل إلى الواجهة الخلفية المحلية. تأكد من تشغيل التطبيق وأنك فتحت عنوان URL المحلي الصحيح.