
Una versión web de los scripts bash escritos para Check Point CVE-2026-50751 y CVE-2026-50752. Esto utiliza un servidor local para escanear y realizar cambios usando Check Point Web API.
Una aplicación web local basada en aprobación para escanear y remediar la posible exposición a CVE-2026-50751 y CVE-2026-50752 de Check Point utilizando comandos confiables de la API de administración de Check Point.
Esta herramienta no está creada ni respaldada por Check Point y debe usarse bajo su propio riesgo. La remediación es temporal. Check Point recomienda parchear rápidamente utilizando los parches proporcionados para cada CVE en los Avisos de seguridad de Check Point.
La aplicación se ejecuta localmente, inicia sesión en un Servidor de administración de seguridad de Check Point o MDS, escanea la configuración de VPN relevante, muestra exactamente dónde puede ser necesaria la remediación, permite que un operador apruebe los cambios, aplica los cambios a través de la API de administración y puede publicar la sesión de administración. La política aún debe instalarse después de publicar para que los cambios de remediación surtan efecto en las puertas de enlace.
Escanea la propiedad global de VPN de acceso remoto del SMS:
remote-access.vpn-authentication-and-encryption.encryption-method
Si el valor actual no es ike_v2_only, la aplicación puede aprobar y aplicar un cambio para establecer la propiedad en:
ike_v2_only
Este escaneo está diseñado para identificar exposición donde el intercambio de claves IKEv1 obsoleto todavía está permitido globalmente para el acceso remoto VPN y el acceso móvil. IKEv1 está obsoleto y ya no es una práctica recomendada de la industria. Este cambio puede afectar a clientes VPN antiguos. Consulte SK166415 para obtener orientación adicional de Check Point.
Escanea las puertas de enlace simples y verifica en cada objeto genérico de puerta de enlace el ámbito de VPN dentro de:
realmsForBlades
La aplicación informa si los clientes heredados están admitidos o deshabilitados. Cuando se aprueba la remediación, establece el valor disabled del objeto propiedad del ámbito de VPN en true.
Texto de resultado visible para el usuario:
Los clientes heredados están deshabilitadosLos clientes heredados están admitidosPermitir clientes heredados puede preservar el soporte para IKEv1, lo que ya no es una práctica recomendada de la industria. Recomendamos deshabilitar esta configuración a menos que los clientes heredados aún sean necesarios. Si se necesitan clientes heredados, planifique migrarlos a un cliente VPN moderno más seguro.
Escanea ambos tipos de comunidades VPN sitio a sitio de Check Point:
La aplicación marca una comunidad VPN solo cuando se observan todas estas condiciones:
Para comunidades en estrella, la aplicación muestra las puertas de enlace centrales y las puertas de enlace satélite por separado. Los nombres de las puertas de enlace se etiquetan como administradas localmente o administradas externamente cuando los datos de la API proporcionan suficiente información sobre el tipo de objeto.
Para comunidades en malla, la aplicación obtiene los nombres de las puertas de enlace de la lista gateways de la comunidad. Las comunidades en malla no incluyen el manejo de puertas de enlace administradas externamente en esta herramienta, por lo que ese campo se muestra como no aplicable.
Cuando se aprueba la remediación, la aplicación intenta establecer el método de cifrado de la comunidad VPN solo en IKEv2. Las comunidades en estrella utilizan:
set-vpn-community-star
Las comunidades en malla utilizan:
set-vpn-community-meshed
Si una comunidad en estrella seleccionada incluye puertas de enlace administradas externamente, la aplicación advierte antes de aplicar el cambio. Debe asegurarse de que el cambio correspondiente (solo IKEv2) también se realice en el lado de la puerta de enlace administrada externamente.
http://...; eso enviaría el inicio de sesión de la API de Check Point a través de HTTP en texto claro.http://127.0.0.1:3000.El backend utiliza como proxy estos comandos de la API de administración de Check Point:
loginlogoutpublishshow-simple-gatewaysshow-generic-objectset-generic-objectshow-global-propertiesset-global-propertiesshow-vpn-communities-starshow-vpn-communities-meshedset-vpn-community-starset-vpn-community-meshedEste proyecto no tiene dependencias npm de terceros. Solo requiere Node.js 18 o más reciente cuando se ejecuta desde el código fuente.
Instale Node.js 18 o más reciente desde nodejs.org o Homebrew.
brew install node
Descargue o clone este proyecto.
git clone <url-del-repositorio>
cd CVE-Web-Check
Inicie la aplicación local.
npm start
Como no hay dependencias npm, esto también funciona:
node server.js
Abra la aplicación.
http://127.0.0.1:3000
Instale Node.js 18 o más reciente desde nodejs.org.
Descargue y extraiga el ZIP del proyecto, o clone el repositorio con Git para Windows.
git clone <url-del-repositorio>
cd CVE-Web-Check
Inicie la aplicación local.
npm start
Como no hay dependencias npm, esto también funciona:
node server.js
Abra la aplicación en un navegador.
http://127.0.0.1:3000
Por defecto, la aplicación escucha en 127.0.0.1:3000. Para usar otro puerto:
macOS:
PORT=3100 npm start
Windows PowerShell:
$env:PORT = "3100"
npm start
Luego abra:
http://127.0.0.1:3100
El servidor imprime diagnósticos de solicitudes en la terminal. Un intento de inicio de sesión exitoso mostrará líneas similares a:
Local API request requestId=abc12345 route=/api/login
Login request received target=https://mgmt.example.com/web_api/login user=admin
Check Point API request starting command=login target=https://mgmt.example.com/web_api/login
Si el navegador muestra un error de inicio de sesión con un ID de solicitud pero la captura de paquetes no muestra ningún intento de salida hacia el servidor de administración, compare el valor target= de la terminal con el filtro de captura de paquetes.
Si no hay ninguna línea Local API request en absoluto, el navegador no está llegando al backend local. Confirme que la aplicación se está ejecutando y que abrió la URL local correcta.