Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Event-ID-263-Arbitrary-File-Read-on-Checkpoint-Security-Gateway-CVE-2024-24919- — Guía paso a paso de respuesta a incidentes de SOC para la lectura arbitraria de archivos CVE-2024-24919 en gateways de Check Point, que cubre detección, análisis, contención y remediación con IOCs. | Kitploit
Herramientas/GitHubGitHub/cyberbibs/event-id-263-arbitrary-file-read-on-checkpoint-security-gateway-cve-2024-24919-
Gestión de Indicadores de Compromiso (IOC)Análisis de VulnerabilidadesAnálisis ForenseInteligencia de AmenazasAprendizaje y EducaciónRespuesta a Incidentes
GitHubcyberbibs/event-id-263-arbitrary-file-read-on-checkpoint-security-gateway-cve-2024-24919-

Event-ID-263-Arbitrary-File-Read-on-Checkpoint-Security-Gateway-CVE-2024-24919-

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Guía paso a paso de respuesta a incidentes de SOC para la lectura arbitraria de archivos CVE-2024-24919 en gateways de Check Point, que cubre detección, análisis, contención y remediación con IOCs.

Ver Repositorio
5hace 1 añoAún no revisado
Compartir

Análisis de Alerta SOC: Lectura Arbitraria de Archivos en Checkpoint Security Gateway CVE-2024-24919

Introducción

CVE-2024-24919 es una vulnerabilidad crítica de día cero en Check Point Security Gateways que permite a atacantes remotos no autenticados leer archivos arbitrarios de los sistemas afectados. Descubierta en mayo de 2024 y explotada activamente en el entorno real, la falla afecta a dispositivos con Remote Access VPN o Mobile Access Blade habilitados. Los atacantes pueden aprovechar esta vulnerabilidad para acceder a archivos sensibles como hashes de contraseñas y claves SSH, lo que potencialmente conduce al compromiso total del sistema. Debido a su gravedad y estado de explotación, se recomienda encarecidamente aplicar parches y mitigaciones de inmediato.

Investigación y Remediación

Para investigar y remediar la alerta, realicé los siguientes pasos;

  • Revisar la cola de tickets del SOC y tomar posesión de una alerta
  • Crear un caso
  • Entender el ataque
  • Detección
  • Análisis
  • Contención
  • Remediación
  • Reportar artefactos e IOCs
  • Cerrar el ticket

Estos pasos se explican en detalle a continuación con imágenes.

Paso 1: Revisar la cola de tickets del SOC

La cola de tickets del Centro de Operaciones de Seguridad (SOC) es un componente crítico en la gestión y respuesta a incidentes de ciberseguridad. Las razones son seguimiento y gestión de incidentes, priorización y triaje, responsabilidad, reportes, análisis de tendencias, y cumplimiento y preparación para auditorías.

Cada ticket en la cola se asigna típicamente a un analista o equipo específico, asegurando una clara responsabilidad y rendición de cuentas para la resolución del incidente. Esto fomenta un enfoque estructurado y organizado para la gestión de incidentes. Tomé posesión de la alerta con EventID: 263

Página principal del SOC

Tomando posesión

Paso 2: Crear un caso

Al tomar posesión de la alerta, esta se envía automáticamente al canal de investigación, donde puedo iniciar un caso para analizar y responder al incidente de seguridad. Creé un caso para la alerta y pude ver los detalles del incidente.

Tomando posesión

Paso 3: Detección

Según la información que proporcionó la alerta, parece que se detectó un ataque web sospechoso en un servidor llamado “CP-Spark-Gateway-01” con dirección IP 172.16.20.146. La alerta es activada por la regla SOC287 para Lectura Arbitraria de Archivos en Checkpoint Security Gateway [CVE-2024–24919] y la acción del dispositivo fue permitida.

Tomando posesión

Para comprender mejor esta alerta, llevé a cabo inteligencia de fuentes abiertas (OSINT) respecto al CVE-2024–24919 reportado e información importante relacionada con el CVE.

Tomando posesión

A continuación, realicé inteligencia de amenazas utilizando la plataforma de inteligencia de amenazas proporcionada por LetsDefend, que ofrece una base de datos integral dedicada a catalogar información maliciosa, como direcciones IP, dominios y otros indicadores de compromiso, utilizando la dirección IP de origen 203.160.68.12.

Tomando posesión

Adicionalmente, usé VirusTotal para inteligencia de amenazas sobre la misma dirección IP y observé que el malware fue marcado por actividades maliciosas por 4 proveedores de seguridad y la geolocalización de la IP es Hong Kong.

Tomando posesión

Esto confirma que el tráfico proveniente de la IP 203.160.68.12 es malicioso. Por lo tanto, necesito llevar a cabo una investigación adicional analizando los registros para ver cuántos hosts en mi red han tenido comunicación con esta IP maliciosa.

Paso 4: Análisis

Comencé mi análisis investigando los registros de acceso. Centrándome en direcciones IP, user-agents, rutas, códigos de estado HTTP y marcas de tiempo para ayudarme a identificar cualquier actividad sospechosa o maliciosa.

Antes de examinar el tráfico HTTP, investigué los payloads utilizados para explotar la vulnerabilidad relevante. Encontré este POC (Prueba de Concepto) disponible públicamente utilizado por [CVE-2024–24919] en este repositorio de GitHub https://github.com/seed1337/CVE-2024-24919-POC/blob/main/exploit.py

Tomando posesión

Luego, procedí a la página de gestión de registros y filtré los registros por la dirección IP de origen maliciosa 203.160.68.12 para ver cuántos hosts han estado en contacto con ella. Al buscar en la red, descubrí que solo el host llamado “CP-Spark-Gateway-01” con dirección IP 172.16.20.146 ha estado en contacto con la IP maliciosa.

Tomando posesión

La información del registro a continuación muestra que la dirección IP maliciosa 172.16.20.146 utilizó el método POST para enviar el payload malicioso aCSHELL/../../../../../../../../../../etc/shadow — que intenta leer el archivo sensible /etc/shadow mediante directory traversal en el host “CP-Spark-Gateway-01” con dirección IP 172.16.20.146 el 06/junio/2024.

Tomando posesión

Tomando posesión

El archivo /etc/shadow es un archivo crítico en sistemas operativos basados en Unix/Linux que almacena contraseñas con hash y detalles de expiración de cuentas de usuario. Por lo tanto, puedo concluir que el atacante está tratando de robar credenciales de usuario y que la solicitud fue concedida con código de estado 200, como se observa en el registro anterior.

Esto prueba además que el ataque es malicioso.

Tomando posesión

Paso 5: Contención

La contención juega un papel fundamental en la ciberseguridad al limitar el impacto de los incidentes de seguridad, proteger datos y operaciones, facilitar una respuesta efectiva a incidentes, preservar evidencia para el análisis forense y asegurar el cumplimiento de requisitos legales y regulatorios.

Dado que he detectado que el dispositivo está comprometido, procedí a aislar el dispositivo “CP-Spark-Gateway-01” con dirección IP 172.16.20.146 para prevenir mayores daños.

Tomando posesión

Tomando posesión

Paso 6: Remediación

La remediación es un componente fundamental de una estrategia sólida de ciberseguridad. Implica corregir vulnerabilidades y abordar problemas de seguridad para prevenir la explotación, proteger datos, mantener operaciones y cumplir con regulaciones, contribuyendo en última instancia a una organización más segura y resiliente. Para remediar y prevenir futuras recurrencias, se deben tomar los siguientes pasos;

  • Aplicar parches o actualizaciones de seguridad para abordar la vulnerabilidad CVE-2024–24919 en nuestro servidor “CP-Spark-Gateway-01” para eliminar el vector de ataque.
  • Configurar/escribir reglas de firewall para denegar/bloquear el tráfico proveniente de la dirección IP maliciosa 203.160.68.12.
  • Si un Security Gateway / Cluster está configurado para usar una Unidad de Cuenta LDAP, recomiendo cambiar la contraseña de la cuenta LDAP.

Paso 7: Reportar artefactos e IOCs

Después de completar el análisis, documenté mis hallazgos en la sección “Nota del Analista”, reporté artefactos e IOCs

Tomando posesión

Paso : Cerrar la alerta

Después de concluir mi investigación, determiné que la alerta es un verdadero positivo. Redacté una nota de cierre explicando la causa de la alerta, los pasos que seguí para analizarla, el resultado de los análisis, los pasos tomados para remediar la alerta y cerré exitosamente la alerta.

Tomando posesión

Descargar herramienta