
Eine Webversion der Bash-Skripte, die für Check Point CVE-2026-50751 und CVE-2026-50752 geschrieben wurden. Diese verwendet einen lokalen Server, um Scans durchzuführen und Änderungen über die Check Point Web API vorzunehmen.
Eine lokale Web-App mit Freigabeprozess zum Scannen und Beheben potenzieller Expositionen im Zusammenhang mit Check Point CVE-2026-50751 und CVE-2026-50752 mithilfe vertrauenswürdiger Check-Point-Management-API-Befehle.
Dieses Tool wurde nicht von Check Point erstellt oder unterstützt und wird auf eigene Gefahr verwendet. Die Behebung ist vorübergehend. Check Point empfiehlt, die für jede CVE bereitgestellten Patches in den Check Point Security Advisories zeitnah einzuspielen.
Die App läuft lokal, meldet sich bei einem Check-Point-Security-Management-Server oder MDS an, scannt die relevante VPN-Konfiguration, zeigt genau an, wo eine Behebung erforderlich sein könnte, ermöglicht einem Operator, die Änderungen zu genehmigen, wendet die Änderungen über die Management-API an und kann die Management-Sitzung veröffentlichen. Nach dem Veröffentlichen muss die Policy weiterhin installiert werden, damit die Behebungsänderungen auf den Gateways wirksam werden.
Scannt die globale Remote-Access-VPN-Eigenschaft des SMS:
remote-access.vpn-authentication-and-encryption.encryption-method
Wenn der aktuelle Wert nicht ike_v2_only ist, kann die App eine Änderung genehmigen und anwenden, um die Eigenschaft auf Folgendes zu setzen:
ike_v2_only
Dieser Scan soll Expositionen identifizieren, bei denen der veraltete IKEv1-Schlüsselaustausch global weiterhin für VPN Remote Access und Mobile Access erlaubt ist. IKEv1 ist veraltet und entspricht nicht mehr der Branchen-Best-Practice. Diese Änderung kann ältere VPN-Clients beeinträchtigen. Weitere Hinweise von Check Point finden Sie in SK166415.
Scannt Simple Gateways und prüft bei jedem Generic Object des Gateways die VPN-Realm-Daten in:
realmsForBlades
Die App zeigt an, ob Legacy-Clients unterstützt oder deaktiviert sind. Wenn die Behebung genehmigt wird, setzt sie den Wert disabled des Owned-Objects der VPN-Realm auf true.
Benutzersichtbarer Ergebnistext:
Legacy clients are disabledLegacy Clients are SupportedDas Zulassen von Legacy-Clients kann die Unterstützung für IKEv1 aufrechterhalten, was nicht mehr der Branchen-Best-Practice entspricht. Wir empfehlen, diese Einstellung zu deaktivieren, sofern Legacy-Clients nicht weiterhin erforderlich sind. Falls Legacy-Clients benötigt werden, planen Sie die Migration auf einen sichereren, modernen VPN-Client.
Scannt beide Check-Point-Typen von Site-to-Site-VPN-Communities:
Die App markiert eine VPN-Community nur dann, wenn alle folgenden Bedingungen erfüllt sind:
Bei Star-Communities zeigt die App Center-Gateways und Satellite-Gateways getrennt an. Gateway-Namen werden als lokal verwaltet oder extern verwaltet gekennzeichnet, wenn die API-Daten genügend Informationen über den Objekttyp liefern.
Bei Mesh-Communities liest die App die Gateway-Namen aus der Liste gateways der Community. Mesh-Communities beinhalten in diesem Tool keine Behandlung extern verwalteter Gateways, daher wird dieses Feld als nicht zutreffend angezeigt.
Wenn die Behebung genehmigt wird, versucht die App, die Verschlüsselungsmethode der VPN-Community auf ausschließlich IKEv2 zu setzen. Star-Communities verwenden:
set-vpn-community-star
Mesh-Communities verwenden:
set-vpn-community-meshed
Wenn eine ausgewählte Star-Community extern verwaltete Gateways enthält, warnt die App, bevor die Änderung angewendet wird. Sie müssen sicherstellen, dass die entsprechende Nur-IKEv2-Änderung auch auf der Seite der extern verwalteten Gateways vorgenommen wird.
http://... ein; dadurch würde der Check-Point-API-Login über unverschlüsseltes HTTP gesendet.http://127.0.0.1:3000 mit dem lokalen Backend.Das Backend leitet die folgenden Check-Point-Management-API-Befehle weiter:
loginlogoutpublishshow-simple-gatewaysshow-generic-objectset-generic-objectshow-global-propertiesset-global-propertiesshow-vpn-communities-starshow-vpn-communities-meshedset-vpn-community-starset-vpn-community-meshedDieses Projekt hat keine npm-Abhängigkeiten von Drittanbietern. Es benötigt lediglich Node.js 18 oder neuer, wenn es aus dem Quellcode ausgeführt wird.
Installieren Sie Node.js 18 oder neuer von nodejs.org oder über Homebrew.
brew install node
Laden Sie dieses Projekt herunter oder klonen Sie es.
git clone <repo-url>
cd CVE-Web-Check
Starten Sie die lokale App.
npm start
Da keine npm-Abhängigkeiten vorhanden sind, funktioniert auch Folgendes:
node server.js
Öffnen Sie die App.
http://127.0.0.1:3000
Installieren Sie Node.js 18 oder neuer von nodejs.org.
Laden Sie das Projekt-ZIP herunter und extrahieren Sie es, oder klonen Sie das Repository mit Git für Windows.
git clone <repo-url>
cd CVE-Web-Check
Starten Sie die lokale App.
npm start
Da keine npm-Abhängigkeiten vorhanden sind, funktioniert auch Folgendes:
node server.js
Öffnen Sie die App in einem Browser.
http://127.0.0.1:3000
Standardmäßig lauscht die App auf 127.0.0.1:3000. Um einen anderen Port zu verwenden:
macOS:
PORT=3100 npm start
Windows PowerShell:
$env:PORT = "3100"
npm start
Öffnen Sie dann:
http://127.0.0.1:3100
Der Server gibt Anfragediagnosen im Terminal aus. Ein erfolgreicher Login-Versuch zeigt Zeilen ähnlich den folgenden:
Local API request requestId=abc12345 route=/api/login
Login request received target=https://mgmt.example.com/web_api/login user=admin
Check Point API request starting command=login target=https://mgmt.example.com/web_api/login
Wenn der Browser einen Login-Fehler mit einer Anfrage-ID anzeigt, der Paketmitschnitt jedoch keinen ausgehenden Versuch zum Management-Server zeigt, vergleichen Sie den Wert target= im Terminal mit Ihrem Paketmitschnitt-Filter.
Wenn überhaupt keine Zeile Local API request angezeigt wird, erreicht der Browser das lokale Backend nicht. Stellen Sie sicher, dass die App läuft und Sie die richtige lokale URL geöffnet haben.