
Guide étape par étape pour la détection et l'analyse de l'exploitation de CVE-2024-24919 à l'aide d'une plateforme SIEM, y compris l'analyse du trafic, la documentation des IOCs, les procédures de confinement et d'escalade.
Ce projet a été mené pour examiner une tentative d'exploitation potentielle contre une passerelle de sécurité Check Point, en exploitant spécifiquement une vulnérabilité zero‑day – CVE-2024-24919. L'objectif était de déterminer si cette alerte était un faux positif ou une tentative de brèche légitime, d'analyser le trafic et de prendre les mesures de confinement et de réponse appropriées.
172.16.20.146203.160.68.12aCSHELL/../../../../../../../../../../etc/passwdCVE-2024-24919 est une vulnérabilité zero‑day de type path traversal affectant les passerelles de sécurité Check Point. Elle permet à des attaquants distants non authentifiés de lire des fichiers arbitraires, comme /etc/passwd et /etc/shadow, en envoyant des requêtes HTTP spécialement conçues à des points de terminaison vulnérables.
Ce type de requête (vu dans nos logs) est cohérent avec cette vulnérabilité et déclenche des alertes en raison de sa tentative d'exploitation de la lecture de fichiers système.

Je me suis rendu sur la page Log Management, j'ai filtré par IP de destination 172.16.20.146 et j'ai inspecté le trafic HTTP entrant.



| Horodatage | Chemin de requête | Charge utile |
|---|---|---|
| 15:12:45 | /clients/MyCRL | aCSHELL/../../../../etc/passwd |
| 15:13:10 | /clients/MyCRL | aCSHELL/../../../../etc/shadow |


Il s'agit d'une attaque de type Path Traversal, également appelée Directory Traversal. Elle permet aux attaquants de naviguer en dehors du répertoire web prévu et d'accéder à des fichiers système protégés.
Pourquoi nous avons conclu cela :
../ (point‑point‑slash)./etc/passwd et /etc/shadow sont des indicateurs standards.
J'ai consulté la page Email Security et effectué une recherche avec les mots‑clés suivants :
172.16.20.146CP-Spark-Gateway-01CVE-2024-24919penetration test🔍 Aucun email ni documentation ne suggérait qu'il s'agissait d'un test. Cela exclut probablement une simulation ou une opération d'équipe rouge.


IP source : 203.160.68.12 → Adresse IP publique
IP de destination : 172.16.20.146 → Adresse IP privée (plage RFC 1918)
Cela confirme que le trafic provient d'un attaquant externe ciblant une infrastructure interne.
Le log HTTP montre :
"POST /clients/MyCRL HTTP/1.1" 200 1256
/etc/passwd, validant ainsi une exploitation réussie.
J'ai accédé à la page Endpoint, filtré par l'IP de destination 172.16.20.146 et déclenché une action de confinement pour isoler l'hôte.
Pourquoi ?
Les indicateurs de compromission (IoC) sont essentiels pour :
IP source : 203.160.68.12, 203.160.68.13
User‑Agent : Mozilla/5.0 (Mac OS X; rv:126.0)
Chemins de requête :
/clients/MyCRL../../../../etc/passwd, ../../../../etc/shadowPort cible : 4433 (HTTPS non standard)

✅ Oui – Il s'agit d'une vulnérabilité zero‑day exploitée avec succès dans un environnement en production, exposant des fichiers sensibles.
L'escalade est essentielle pour :
J'ai clos l'alerte comme vrai positif.

"Alerte confirmée comme exploitation de CVE-2024-24919. L'IP externe
203.160.68.12a accédé avec succès à des fichiers système sensibles via un path traversal. L'hôte CP-Spark-Gateway-01 a été confiné. Documentation des IoC terminée. Escalade vers le niveau 2 pour analyse forensique avancée et vérification du correctif."
/clients/MyCRL.../, ..%2F).Cette enquête met en lumière l'importance cruciale d'une surveillance proactive des menaces et d'une réponse rapide. Détecter et répondre aux exploits zero‑day rapidement peut faire la différence entre un incident contenu et une brèche généralisée.