# Estudio de caso de Respuesta a Incidentes (IR) que documenta la investigación de un intento de explotación dirigido a CVE-2024-24919 (Lectura Arbitraria de Archivos) en un Check Point Security Gateway. Incluye análisis exhaustivo de SIEM, registros de firewall, inspección de registros de acceso web sin procesar (`/var/log/access.log`), IOCs, mapeo MITRE ATT&CK y validación posterior a la explotación.
El 6 de junio de 2024, a las 03:12 PM, los sistemas de monitoreo de seguridad activaron una alerta por un intento de explotación de alta severidad dirigido a un Check Point Security Gateway (CP-Spark-Gateway-01, IP: 172.16.20.146). El atacante externo, operando desde la IP 203.160.68.12, intentó explotar la CVE-2024-24919 (una vulnerabilidad de Lectura Arbitraria de Archivos) mediante una solicitud HTTP POST manipulada dirigida al endpoint /clients/MyCRL con un payload de Directory Traversal (aCSHELL/../../../../../../../../etc/passwd).
Tras una exhaustiva investigación de Respuesta a Incidentes en los registros del SIEM, Firewall, SO y Acceso Web, se estableció que, si bien la lectura inicial del archivo /etc/passwd tuvo éxito (devolviendo estado HTTP 200 con 1256 bytes de metadatos de usuarios locales del sistema), los intentos posteriores de movimiento lateral o escalada (como el dirigido a /etc/shadow) fueron bloqueados (403 Forbidden). Además, las auditorías del sistema y la revisión de registros de terminal confirmaron la ausencia de actividad posterior a la explotación, como ejecución remota de código, reverse shells o creación de cuentas de usuario no autorizadas.
172.16.20.146)SOC287 (ID de Evento 263) para CVE-2024-24919.aCSHELL/../../../../../../../../etc/passwd.
(Arriba: Mapeo de vulnerabilidad del activo e identificación asociada con CVE-2024-24919)

/var/log/access.log)/etc/passwd devolvió un estado HTTP 200 OK, confirmando la exposición de datos de las cuentas del sistema.203.160.68.13) dirigido a /etc/shadow fue rechazado exitosamente con una respuesta HTTP 403 Forbidden.192.168.x.x, 10.x.x.x, 172.16.x.x) que realizaban solicitudes HTTP estándar fueron verificadas como actividad corporativa rutinaria completamente no relacionada con la intrusión externa.
(Arriba: Registros de acceso web sin procesar que muestran la ejecución exitosa del LFI junto con los intentos de acceso bloqueados)
203.160.68.12) contra plataformas de inteligencia de amenazas.

(Arriba: Verificación de reputación en VirusTotal que confirma la atribución maliciosa/sospechosa)
203.160.68.12 (AS 10099 - China Unicom Global).