
Rapport d'incident détaillé analysant l'exploit de lecture arbitraire de fichier CVE-2024-24919 sur Check Point Security Gateway, comprenant une analyse technique, des actions de réponse et des étapes d'enrichissement forensique.
Date : 06 juin 2024
Type d'investigation : Attaque Web
Plateforme : LetsDefend
Règle déclenchée : SOC287 – Lecture Arbitraire de Fichier Détectée
CVE : CVE-2024-24919
Sévérité : Élevée
Impact : Accès non autorisé à des fichiers système sensibles via un parcours de chemin
Le 6 juin 2024, une alerte a été déclenchée sur le CP-Spark-Gateway-01 indiquant une tentative d'exploitation réussie de CVE-2024-24919, une vulnérabilité zero-day de lecture arbitraire de fichier affectant les Check Point Security Gateways.
Une requête POST contenant une charge utile de parcours de chemin (aCSHELL/../../../../../../../../../../etc/passwd) a été envoyée depuis une IP malveillante 203.160.68.12 (ChinaUnicom, Hong Kong). La charge utile a réussi à accéder au fichier /etc/passwd du système cible, comme confirmé par un statut HTTP 200 OK.
10.0.0.510.0.0.10203.160.68.13192.168.1.100

Étape d'exploit 3




| Champ | Valeur |
|---|
| IP Source | 203.160.68.12 |
| IP de Destination | 172.16.20.146 |
| Nom d'hôte | CP-Spark-Gateway-01 |
| User-Agent | Firefox/126.0 |
| Requête | aCSHELL/../../../../../../../../../../etc/passwd |
| Code de Statut | 200 OK |
| Type d'Exploit | Parcours de Chemin |
| Conséquence Potentielle | Récupération d'identifiants, élévation de privilèges |