
Une version web des scripts bash écrits pour Check Point CVE-2026-50751 et CVE-2026-50752. Cela utilise un serveur local pour scanner et effectuer des modifications via l'API Web de Check Point.
Une application web locale basée sur l'approbation pour scanner et corriger l'exposition potentielle aux CVE-2026-50751 et CVE-2026-50752 de Check Point à l'aide de commandes fiables de l'API Check Point Management.
Cet outil n'est pas créé ni supporté par Check Point et doit être utilisé à vos propres risques. La correction est temporaire. Check Point recommande d'appliquer rapidement les correctifs fournis pour chaque CVE dans les Avis de sécurité Check Point.
L'application s'exécute localement, se connecte à un serveur Check Point Security Management ou MDS, analyse la configuration VPN concernée, montre exactement où une correction peut être nécessaire, permet à un opérateur d'approuver les modifications, applique les modifications via l'API Management et peut publier la session de gestion. La politique doit encore être installée après la publication pour que les modifications de correction prennent effet sur les passerelles.
Analyse la propriété globale Remote Access VPN du SMS :
remote-access.vpn-authentication-and-encryption.encryption-method
Si la valeur actuelle n'est pas ike_v2_only, l'application peut approuver et appliquer une modification pour définir la propriété sur :
ike_v2_only
Cette analyse vise à identifier l'exposition où l'échange de clés IKEv1 obsolète est encore globalement autorisé pour l'accès à distance VPN et l'accès mobile. IKEv1 est obsolète et n'est plus une bonne pratique industrielle. Cette modification peut affecter les anciens clients VPN. Consultez SK166415 pour des conseils supplémentaires de Check Point.
Analyse les passerelles simples et vérifie chaque objet générique de passerelle pour le domaine VPN dans :
realmsForBlades
L'application rapporte si les clients hérités sont supportés ou désactivés. Lorsque la correction est approuvée, elle définit la valeur disabled de l'objet propriétaire du domaine VPN sur true.
Texte de résultat affiché à l'utilisateur :
Legacy clients are disabledLegacy Clients are SupportedAutoriser les clients hérités peut préserver le support d'IKEv1, qui n'est plus une bonne pratique industrielle. Nous recommandons de désactiver ce paramètre sauf si les clients hérités sont encore nécessaires. Si des clients hérités sont nécessaires, planifiez leur migration vers un client VPN moderne plus sécurisé.
Analyse les deux types de communautés VPN site à site Check Point :
L'application signale une communauté VPN uniquement lorsque tous les éléments suivants sont observés :
Pour les communautés en étoile, l'application affiche séparément les passerelles centrales (center gateways) et les passerelles satellites. Les noms de passerelles sont marqués comme gérés localement ou gérés de manière externe lorsque les données de l'API fournissent suffisamment d'informations sur le type d'objet.
Pour les communautés maillées, l'extrait les noms de passerelles de la liste gateways de la communauté. Les communautés maillées n'incluent pas la gestion des passerelles gérées de manière externe dans cet outil, donc ce champ est indiqué comme non applicable.
Lorsque la correction est approuvée, l'application tente de définir la méthode de chiffrement de la communauté VPN sur IKEv2 uniquement. Les communautés en étoile utilisent :
set-vpn-community-star
Les communautés maillées utilisent :
set-vpn-community-meshed
Si une communauté en étoile sélectionnée inclut des passerelles gérées de manière externe, l'application avertit avant d'appliquer la modification. Vous devez vous assurer que la modification correspondante (IKEv2 uniquement) est également effectuée du côté de la passerelle gérée de manière externe.
http://... ; cela enverrait la connexion API Check Point en texte clair via HTTP.http://127.0.0.1:3000.Le backend transmet ces commandes de l'API Check Point Management :
loginlogoutpublishshow-simple-gatewaysshow-generic-objectset-generic-objectshow-global-propertiesset-global-propertiesshow-vpn-communities-starshow-vpn-communities-meshedset-vpn-community-starset-vpn-community-meshedCe projet n'a pas de dépendances npm tierces. Il nécessite uniquement Node.js 18 ou plus récent lors de l'exécution depuis les sources.
Installez Node.js 18 ou plus récent depuis nodejs.org ou Homebrew.
brew install node
Téléchargez ou clonez ce projet.
git clone <repo-url>
cd CVE-Web-Check
Démarrez l'application locale.
npm start
Comme il n'y a pas de dépendances npm, cela fonctionne également :
node server.js
Ouvrez l'application.
http://127.0.0.1:3000
Installez Node.js 18 ou plus récent depuis nodejs.org.
Téléchargez et extrayez le ZIP du projet, ou clonez le dépôt avec Git pour Windows.
git clone <repo-url>
cd CVE-Web-Check
Démarrez l'application locale.
npm start
Comme il n'y a pas de dépendances npm, cela fonctionne également :
node server.js
Ouvrez l'application dans un navigateur.
http://127.0.0.1:3000
Par défaut, l'application écoute sur 127.0.0.1:3000. Pour utiliser un autre port :
macOS :
PORT=3100 npm start
Windows PowerShell :
$env:PORT = "3100"
npm start
Puis ouvrez :
http://127.0.0.1:3100
Le serveur affiche les diagnostics de requête dans le terminal. Une tentative de connexion réussie affichera des lignes similaires à :
Local API request requestId=abc12345 route=/api/login
Login request received target=https://mgmt.example.com/web_api/login user=admin
Check Point API request starting command=login target=https://mgmt.example.com/web_api/login
Si le navigateur affiche une erreur de connexion avec un ID de requête mais que la capture de paquets ne montre aucune tentative sortante vers le serveur de gestion, comparez la valeur target= du terminal avec votre filtre de capture de paquets.
S'il n'y a aucune ligne Local API request, le navigateur n'atteint pas le backend local. Confirmez que l'application est en cours d'exécution et que vous avez ouvert la bonne URL locale.