Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Incident-Analysis-Response-Check-Point-Security-Gateway-CVE-2024-24919-LFI-Exploitation — Étude de cas de réponse à incident (IR) documentant l’investigation d’une tentative d’exploitation ciblant CVE-2024-24919 (lecture arbitraire de fichier) sur une passerelle de sécurité Check Point. Comprend une analyse SIEM complète, des journaux de pare-feu, une inspection brute des journaux d’accès web (`/var/log/access.log`), des IOC, une cartographie MITRE ATT&CK et une validation post-exploitation. | Kitploit
Outils/GitHubGitHub/zedocun/incident-analysis-response-check-point-security-gateway-cve-2024-24919-lfi-exploitation
Analyse des VulnérabilitésCriminalistique RéseauSécurité WebSécurité RéseauCriminalistique NumériqueRenseignement sur les MenacesDétection d'IntrusionApprentissage et ÉducationRéponse aux Incidents
Analyse de Journaux
GitHubzedocun/incident-analysis-response-check-point-security-gateway-cve-2024-24919-lfi-exploitation

Incident-Analysis-Response-Check-Point-Security-Gateway-CVE-2024-24919-LFI-Exploitation

Voir le dépôt
18il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Étude de cas de réponse à incident (IR) documentant l’investigation d’une tentative d’exploitation ciblant CVE-2024-24919 (lecture arbitraire de fichier) sur une passerelle de sécurité Check Point. Comprend une analyse SIEM complète, des journaux de pare-feu, une inspection brute des journaux d’accès web (`/var/log/access.log`), des IOC, une cartographie MITRE ATT&CK et une validation post-exploitation.

Partager

Read on Medium

Analyse d'incident : tentative d'exploitation de CVE-2024-24919 sur une passerelle de sécurité Check Point

📌 Résumé exécutif

Le 6 juin 2024, à 15 h 12, les systèmes de surveillance de la sécurité ont déclenché une alerte pour une tentative d'exploitation de gravité élevée ciblant une passerelle de sécurité Check Point (CP-Spark-Gateway-01, IP : 172.16.20.146). L'attaquant externe, opérant depuis l'IP 203.160.68.12, a tenté d'exploiter CVE-2024-24919 (une vulnérabilité de lecture arbitraire de fichiers) à l'aide d'une requête HTTP POST malveillante dirigée vers le point de terminaison /clients/MyCRL avec une charge utile de traversée de répertoire (aCSHELL/../../../../../../../../etc/passwd).

À la suite d'une enquête approfondie de réponse aux incidents menée sur les journaux SIEM, pare-feu, système d'exploitation et accès Web, il a été établi que si la lecture initiale du fichier /etc/passwd a réussi (renvoyant un statut HTTP 200 avec 1256 octets de métadonnées d'utilisateurs système locaux), les tentatives ultérieures de mouvement latéral ou d'escalade (comme le ciblage de /etc/shadow) ont été bloquées (403 Forbidden). En outre, les audits système et l'examen des journaux de terminal ont confirmé l'absence d'activité post-exploitation, telle que l'exécution de code à distance, des shells inversés ou la création de comptes utilisateurs non autorisés.


🔍 Résultats de l'enquête et preuves

1. Alerte SIEM et cartographie de la vulnérabilité de l'actif

  • Actif ciblé : Passerelle de sécurité Check Point (172.16.20.146)
  • Déclencheur de détection : Règle SIEM SOC287 (ID d'événement 263) pour CVE-2024-24919.
  • Structure de la charge utile : Requête HTTP POST malveillante contenant aCSHELL/../../../../../../../../etc/passwd.

Détails de l'alerte SIEM

(Ci-dessus : cartographie de la vulnérabilité de l'actif et identification associées à CVE-2024-24919)


2. Trafic du pare-feu et historique des événements

  • Examen du trafic du pare-feu et de l'historique opérationnel autour de la période de l'incident (15 h 12 - 15 h 30).

Journaux du pare-feu


3. Analyse des journaux d'accès Web (/var/log/access.log)

  • Vecteur de compromission réussi : La requête de lecture de /etc/passwd a renvoyé un statut HTTP 200 OK, confirmant l'exposition des données des comptes système.
  • Échec de l'escalade : Une tentative ultérieure d'un scanner externe associé (203.160.68.13) ciblant /etc/shadow a été rejetée avec succès avec une réponse HTTP 403 Forbidden.
  • Vérification du bruit de fond : Les entrées simultanées provenant d'adresses IP internes (192.168.x.x, 10.x.x.x, 172.16.x.x) effectuant des requêtes HTTP standard ont été vérifiées comme étant une activité réseau d'entreprise de routine, totalement sans rapport avec l'intrusion externe.

Journaux d'accès

(Ci-dessus : journaux d'accès Web bruts affichant l'exécution réussie de l'inclusion de fichier local (LFI) ainsi que les tentatives d'accès bloquées)


4. Étiquetage des actifs et veille sur les menaces

  • Vérification de la configuration de l'actif et de l'adresse IP source de l'attaquant (203.160.68.12) par rapport aux plateformes de veille sur les menaces.

Étiquetage des actifs Veille sur les menaces

(Ci-dessus : vérification de la réputation VirusTotal confirmant l'attribution malveillante/suspecte)


🛡️ Remédiation et recommandations

  • Correctif immédiat : Appliquer le correctif officiel Check Point ou la mise à niveau du firmware pour remédier définitivement à CVE-2024-24919.
  • Blocage périmétrique : Appliquer des règles de pare-feu pour bloquer le trafic provenant de l'adresse IP source externe malveillante 203.160.68.12 (AS 10099 - China Unicom Global).
  • Hygiène des identifiants : Effectuer des réinitialisations proactives des mots de passe pour les comptes de service et d'utilisateur standard identifiés dans le fichier de configuration exposé.
Télécharger l’outil