
Incident-Analysis-Response-Check-Point-Security-Gateway-CVE-2024-24919-LFI-Exploitation — Actualizado!
# Estudio de caso de Respuesta a Incidentes (IR) que documenta la investigación de un intento de explotación dirigido a CVE-2024-24919 (Lectura Arbitraria de Archivos) en un Check Point Security Gateway. Incluye análisis exhaustivo de SIEM, registros de firewall, inspección de registros de acceso web sin procesar (`/var/log/access.log`), IOCs, mapeo MITRE ATT&CK y validación posterior a la explotación.
Análisis de Incidente: Intento de Explotación de CVE-2024-24919 en Check Point Security Gateway
📌 Resumen Ejecutivo
El 6 de junio de 2024, a las 03:12 PM, los sistemas de monitoreo de seguridad activaron una alerta por un intento de explotación de alta severidad dirigido a un Check Point Security Gateway (CP-Spark-Gateway-01, IP: 172.16.20.146). El atacante externo, operando desde la IP 203.160.68.12, intentó explotar la CVE-2024-24919 (una vulnerabilidad de Lectura Arbitraria de Archivos) mediante una solicitud HTTP POST manipulada dirigida al endpoint /clients/MyCRL con un payload de Directory Traversal (aCSHELL/../../../../../../../../etc/passwd).
Tras una exhaustiva investigación de Respuesta a Incidentes en los registros del SIEM, Firewall, SO y Acceso Web, se estableció que, si bien la lectura inicial del archivo /etc/passwd tuvo éxito (devolviendo estado HTTP 200 con 1256 bytes de metadatos de usuarios locales del sistema), los intentos posteriores de movimiento lateral o escalada (como el dirigido a /etc/shadow) fueron bloqueados (403 Forbidden). Además, las auditorías del sistema y la revisión de registros de terminal confirmaron la ausencia de actividad posterior a la explotación, como ejecución remota de código, reverse shells o creación de cuentas de usuario no autorizadas.
🔍 Hallazgos de la Investigación y Evidencia
1. Alerta del SIEM y Mapeo de Vulnerabilidad del Activo
- Activo Objetivo: Check Point Security Gateway (
172.16.20.146) - Disparador de Detección: Regla del SIEM
SOC287(ID de Evento263) para CVE-2024-24919. - Estructura del Payload: Solicitud HTTP POST maliciosa que contiene
aCSHELL/../../../../../../../../etc/passwd.

(Arriba: Mapeo de vulnerabilidad del activo e identificación asociada con CVE-2024-24919)
2. Tráfico del Firewall e Historial de Eventos
- Revisión del tráfico del firewall y del historial operativo alrededor del período del incidente (03:12 PM - 03:30 PM).

3. Análisis de Registros de Acceso Web (/var/log/access.log)
- Vector de Compromiso Exitoso: La solicitud para leer
/etc/passwddevolvió un estado HTTP200 OK, confirmando la exposición de datos de las cuentas del sistema. - Escalada Fallida: Un intento posterior de un escáner externo relacionado (
203.160.68.13) dirigido a/etc/shadowfue rechazado exitosamente con una respuesta HTTP403 Forbidden. - Verificación de Ruido de Fondo: Las entradas concurrentes de direcciones IP internas (
192.168.x.x,10.x.x.x,172.16.x.x) que realizaban solicitudes HTTP estándar fueron verificadas como actividad corporativa rutinaria completamente no relacionada con la intrusión externa.

(Arriba: Registros de acceso web sin procesar que muestran la ejecución exitosa del LFI junto con los intentos de acceso bloqueados)
4. Etiquetado de Activos e Inteligencia de Amenazas
- Verificación de la configuración del activo y de la dirección IP de origen del atacante (
203.160.68.12) contra plataformas de inteligencia de amenazas.

(Arriba: Verificación de reputación en VirusTotal que confirma la atribución maliciosa/sospechosa)
🛡️ Remediación y Recomendaciones
- Parcheo Inmediato: Aplicar el hotfix oficial de Check Point o la actualización de firmware para remediar permanentemente la CVE-2024-24919.
- Bloqueo Perimetral: Aplicar reglas de firewall para bloquear el tráfico originado desde la IP externa maliciosa
203.160.68.12(AS 10099 - China Unicom Global). - Higiene de Credenciales: Realizar restablecimientos proactivos de contraseñas para las cuentas de servicio y de usuario estándar identificadas dentro del archivo de configuración expuesto.