Étude de cas de réponse à incident (IR) documentant l’investigation d’une tentative d’exploitation ciblant CVE-2024-24919 (lecture arbitraire de fichier) sur une passerelle de sécurité Check Point. Comprend une analyse SIEM complète, des journaux de pare-feu, une inspection brute des journaux d’accès web (`/var/log/access.log`), des IOC, une cartographie MITRE ATT&CK et une validation post-exploitation.
Le 6 juin 2024, à 15 h 12, les systèmes de surveillance de la sécurité ont déclenché une alerte pour une tentative d'exploitation de gravité élevée ciblant une passerelle de sécurité Check Point (CP-Spark-Gateway-01, IP : 172.16.20.146). L'attaquant externe, opérant depuis l'IP 203.160.68.12, a tenté d'exploiter CVE-2024-24919 (une vulnérabilité de lecture arbitraire de fichiers) à l'aide d'une requête HTTP POST malveillante dirigée vers le point de terminaison /clients/MyCRL avec une charge utile de traversée de répertoire (aCSHELL/../../../../../../../../etc/passwd).
À la suite d'une enquête approfondie de réponse aux incidents menée sur les journaux SIEM, pare-feu, système d'exploitation et accès Web, il a été établi que si la lecture initiale du fichier /etc/passwd a réussi (renvoyant un statut HTTP 200 avec 1256 octets de métadonnées d'utilisateurs système locaux), les tentatives ultérieures de mouvement latéral ou d'escalade (comme le ciblage de /etc/shadow) ont été bloquées (403 Forbidden). En outre, les audits système et l'examen des journaux de terminal ont confirmé l'absence d'activité post-exploitation, telle que l'exécution de code à distance, des shells inversés ou la création de comptes utilisateurs non autorisés.
172.16.20.146)SOC287 (ID d'événement 263) pour CVE-2024-24919.aCSHELL/../../../../../../../../etc/passwd.
(Ci-dessus : cartographie de la vulnérabilité de l'actif et identification associées à CVE-2024-24919)

/var/log/access.log)/etc/passwd a renvoyé un statut HTTP 200 OK, confirmant l'exposition des données des comptes système.203.160.68.13) ciblant /etc/shadow a été rejetée avec succès avec une réponse HTTP 403 Forbidden.192.168.x.x, 10.x.x.x, 172.16.x.x) effectuant des requêtes HTTP standard ont été vérifiées comme étant une activité réseau d'entreprise de routine, totalement sans rapport avec l'intrusion externe.
(Ci-dessus : journaux d'accès Web bruts affichant l'exécution réussie de l'inclusion de fichier local (LFI) ainsi que les tentatives d'accès bloquées)
203.160.68.12) par rapport aux plateformes de veille sur les menaces.

(Ci-dessus : vérification de la réputation VirusTotal confirmant l'attribution malveillante/suspecte)
203.160.68.12 (AS 10099 - China Unicom Global).