
Incident-Analysis-Response-Check-Point-Security-Gateway-CVE-2024-24919-LFI-Exploitation — Mis à jour !
Étude de cas de réponse à incident (IR) documentant l’investigation d’une tentative d’exploitation ciblant CVE-2024-24919 (lecture arbitraire de fichier) sur une passerelle de sécurité Check Point. Comprend une analyse SIEM complète, des journaux de pare-feu, une inspection brute des journaux d’accès web (`/var/log/access.log`), des IOC, une cartographie MITRE ATT&CK et une validation post-exploitation.
Analyse d'incident : tentative d'exploitation de CVE-2024-24919 sur une passerelle de sécurité Check Point
📌 Résumé exécutif
Le 6 juin 2024, à 15 h 12, les systèmes de surveillance de la sécurité ont déclenché une alerte pour une tentative d'exploitation de gravité élevée ciblant une passerelle de sécurité Check Point (CP-Spark-Gateway-01, IP : 172.16.20.146). L'attaquant externe, opérant depuis l'IP 203.160.68.12, a tenté d'exploiter CVE-2024-24919 (une vulnérabilité de lecture arbitraire de fichiers) à l'aide d'une requête HTTP POST malveillante dirigée vers le point de terminaison /clients/MyCRL avec une charge utile de traversée de répertoire (aCSHELL/../../../../../../../../etc/passwd).
À la suite d'une enquête approfondie de réponse aux incidents menée sur les journaux SIEM, pare-feu, système d'exploitation et accès Web, il a été établi que si la lecture initiale du fichier /etc/passwd a réussi (renvoyant un statut HTTP 200 avec 1256 octets de métadonnées d'utilisateurs système locaux), les tentatives ultérieures de mouvement latéral ou d'escalade (comme le ciblage de /etc/shadow) ont été bloquées (403 Forbidden). En outre, les audits système et l'examen des journaux de terminal ont confirmé l'absence d'activité post-exploitation, telle que l'exécution de code à distance, des shells inversés ou la création de comptes utilisateurs non autorisés.
🔍 Résultats de l'enquête et preuves
1. Alerte SIEM et cartographie de la vulnérabilité de l'actif
- Actif ciblé : Passerelle de sécurité Check Point (
172.16.20.146) - Déclencheur de détection : Règle SIEM
SOC287(ID d'événement263) pour CVE-2024-24919. - Structure de la charge utile : Requête HTTP POST malveillante contenant
aCSHELL/../../../../../../../../etc/passwd.

(Ci-dessus : cartographie de la vulnérabilité de l'actif et identification associées à CVE-2024-24919)
2. Trafic du pare-feu et historique des événements
- Examen du trafic du pare-feu et de l'historique opérationnel autour de la période de l'incident (15 h 12 - 15 h 30).

3. Analyse des journaux d'accès Web (/var/log/access.log)
- Vecteur de compromission réussi : La requête de lecture de
/etc/passwda renvoyé un statut HTTP200 OK, confirmant l'exposition des données des comptes système. - Échec de l'escalade : Une tentative ultérieure d'un scanner externe associé (
203.160.68.13) ciblant/etc/shadowa été rejetée avec succès avec une réponse HTTP403 Forbidden. - Vérification du bruit de fond : Les entrées simultanées provenant d'adresses IP internes (
192.168.x.x,10.x.x.x,172.16.x.x) effectuant des requêtes HTTP standard ont été vérifiées comme étant une activité réseau d'entreprise de routine, totalement sans rapport avec l'intrusion externe.

(Ci-dessus : journaux d'accès Web bruts affichant l'exécution réussie de l'inclusion de fichier local (LFI) ainsi que les tentatives d'accès bloquées)
4. Étiquetage des actifs et veille sur les menaces
- Vérification de la configuration de l'actif et de l'adresse IP source de l'attaquant (
203.160.68.12) par rapport aux plateformes de veille sur les menaces.

(Ci-dessus : vérification de la réputation VirusTotal confirmant l'attribution malveillante/suspecte)
🛡️ Remédiation et recommandations
- Correctif immédiat : Appliquer le correctif officiel Check Point ou la mise à niveau du firmware pour remédier définitivement à CVE-2024-24919.
- Blocage périmétrique : Appliquer des règles de pare-feu pour bloquer le trafic provenant de l'adresse IP source externe malveillante
203.160.68.12(AS 10099 - China Unicom Global). - Hygiène des identifiants : Effectuer des réinitialisations proactives des mots de passe pour les comptes de service et d'utilisateur standard identifiés dans le fichier de configuration exposé.