
Paso a paso para detectar y analizar la explotación de CVE-2024-24919 utilizando una plataforma SIEM, incluyendo análisis de tráfico, documentación de IOC, contención y procedimientos de escalado.
Este proyecto se llevó a cabo para investigar un posible intento de explotación contra un Check Point Security Gateway, aprovechando específicamente una vulnerabilidad de día cero – CVE-2024-24919. El objetivo era determinar si esta alerta era un falso positivo o un intento legítimo de brecha, analizar el tráfico y tomar las medidas de contención y respuesta adecuadas.
172.16.20.146203.160.68.12aCSHELL/../../../../../../../../../../etc/passwdCVE-2024-24919 es una vulnerabilidad de día cero de recorrido de rutas (path traversal) que afecta a Check Point Security Gateways. Permite a atacantes remotos no autenticados leer archivos arbitrarios, como /etc/passwd y /etc/shadow, enviando solicitudes HTTP manipuladas a endpoints vulnerables.
Este tipo de solicitud (observada en nuestros registros) es consistente con esta vulnerabilidad y activa alertas debido a su intento de explotar lecturas de archivos del sistema.

Navegué a la página de Gestión de Registros, filtré por IP de Destino 172.16.20.146 e inspeccioné el tráfico HTTP entrante.



| Marca de Tiempo | Ruta de Solicitud | Carga Útil |
|---|---|---|
| 15:12:45 | /clients/MyCRL | aCSHELL/../../../../etc/passwd |
| 15:13:10 | /clients/MyCRL | aCSHELL/../../../../etc/shadow |


Este es un Ataque de Recorrido de Rutas (Path Traversal), también conocido como Recorrido de Directorios. Permite a los atacantes navegar fuera del directorio web previsto y acceder a archivos protegidos del sistema.
Por qué concluimos esto:
../ (punto-punto-barra)./etc/passwd y /etc/shadow son indicadores estándar.
Revisé la Página de Seguridad de Correo Electrónico y busqué usando estas palabras clave:
172.16.20.146CP-Spark-Gateway-01CVE-2024-24919prueba de penetración🔍 No hay correos electrónicos ni documentación que sugieran que esto fuera una prueba. Esto probablemente descarta una simulación u operación de equipo rojo.


IP de Origen: 203.160.68.12 → Dirección IP Pública
IP de Destino: 172.16.20.146 → Dirección IP Privada (rango RFC 1918)
Esto confirma que el tráfico proviene de un atacante externo que apunta a la infraestructura interna.
El registro HTTP muestra:
"POST /clients/MyCRL HTTP/1.1" 200 1256
/etc/passwd, validando una explotación exitosa.
Accedí a la página de Endpoints, filtré por la IP de destino 172.16.20.146 y emití una acción de contención para aislar el host.
¿Por qué?
Los Indicadores de Compromiso (IOC) son cruciales para:
IP de Origen: 203.160.68.12, 203.160.68.13
User-Agent: Mozilla/5.0 (Mac OS X; rv:126.0)
Rutas de Solicitud:
/clients/MyCRL../../../../etc/passwd, ../../../../etc/shadowPuerto de Destino: 4433 (HTTPS no estándar)

✅ Sí — Esta es una vulnerabilidad de día cero explotada con éxito en un entorno en producción, exponiendo archivos sensibles.
La escalada es esencial para:
Cerré la alerta como un Verdadero Positivo.

"Alerta confirmada como explotación de CVE-2024-24919. La IP externa
203.160.68.12accedió con éxito a archivos sensibles del sistema mediante recorrido de rutas. El host CP-Spark-Gateway-01 ha sido contenido. Documentación de IOC completada. Escalada al Nivel 2 para forense avanzada y verificación de parches."
/clients/MyCRL.../, ..%2F).Esta investigación resalta la importancia crítica de la monitorización y respuesta proactiva de amenazas. Detectar y responder rápidamente a las explotaciones de día cero puede marcar la diferencia entre un incidente contenido y una brecha generalizada.