अपडेट पर वापस जाएँ
UpdatedSep 2, 2026

Incident-Analysis-Response-Check-Point-Security-Gateway-CVE-2024-24919-LFI-Exploitation — Updated!

# घटना प्रतिक्रिया (IR) केस स्टडी CVE-2024-24919 (आर्बिट्ररी फ़ाइल रीड) को लक्षित करने वाले शोषण प्रयास की जांच का दस्तावेज़ीकरण, जो Check Point Security Gateway पर हुआ। इसमें व्यापक SIEM विश्लेषण, फ़ायरवॉल लॉग, रॉ वेब एक्सेस लॉग निरीक्षण (`/var/log/access.log`), IOCs, MITRE ATT&CK मैपिंग, और पोस्ट-एक्सप्लॉइटेशन सत्यापन शामिल है।

साझा करें

Read on Medium

घटना विश्लेषण: चेक पॉइंट सिक्योरिटी गेटवे CVE-2024-24919 शोषण प्रयास

📌 कार्यकारी सारांश

6 जून, 2024 को दोपहर 03:12 बजे, सुरक्षा निगरानी प्रणालियों ने चेक पॉइंट सिक्योरिटी गेटवे (CP-Spark-Gateway-01, IP: 172.16.20.146) को लक्षित करने वाले उच्च-गंभीरता वाले शोषण प्रयास के लिए एक अलर्ट ट्रिगर किया। बाहरी हमलावर, जो IP 203.160.68.12 से कार्य कर रहा था, ने /clients/MyCRL एंडपॉइंट पर निर्देशित एक क्राफ्टेड HTTP POST अनुरोध के साथ डायरेक्टरी ट्रैवर्सल पेलोड (aCSHELL/../../../../../../../../etc/passwd) का उपयोग करके CVE-2024-24919 (एक आर्बिट्ररी फ़ाइल रीड भेद्यता) का शोषण करने का प्रयास किया।

SIEM, फ़ायरवॉल लॉग, OS लॉग और वेब एक्सेस लॉग में गहन घटना प्रतिक्रिया जांच के बाद, यह स्थापित किया गया कि जबकि /etc/passwd के लिए प्रारंभिक फ़ाइल रीड सफल रही (HTTP स्थिति 200 लौटाते हुए, स्थानीय सिस्टम उपयोगकर्ता मेटाडेटा के 1256 बाइट्स के साथ), बाद के पार्श्व या एस्केलेशन प्रयास (जैसे /etc/shadow को लक्षित करना) अवरुद्ध कर दिए गए (403 Forbidden)। इसके अलावा, सिस्टम ऑडिट और टर्मिनल लॉग समीक्षाओं ने पोस्ट-एक्सप्लॉइटेशन गतिविधि की अनुपस्थिति की पुष्टि की, जैसे कि रिमोट कोड निष्पादन, रिवर्स शेल, या अनधिकृत उपयोगकर्ता खाता निर्माण।


🔍 जांच निष्कर्ष और साक्ष्य

1. SIEM अलर्ट और एसेट भेद्यता मैपिंग

  • लक्षित एसेट: चेक पॉइंट सिक्योरिटी गेटवे (172.16.20.146)
  • डिटेक्शन ट्रिगर: CVE-2024-24919 के लिए SIEM नियम SOC287 (इवेंट ID 263)।
  • पेलोड संरचना: दुर्भावनापूर्ण HTTP POST अनुरोध जिसमें aCSHELL/../../../../../../../../etc/passwd शामिल है।

SIEM अलर्ट विवरण

(ऊपर: CVE-2024-24919 से जुड़ी एसेट भेद्यता मैपिंग और पहचान)


2. फ़ायरवॉल ट्रैफ़िक और इवेंट इतिहास

  • घटना समय सीमा (दोपहर 03:12 - 03:30 बजे) के आसपास फ़ायरवॉल ट्रैफ़िक और परिचालन इतिहास की समीक्षा।

फ़ायरवॉल लॉग


3. वेब एक्सेस लॉग विश्लेषण (/var/log/access.log)

  • सफल समझौता वेक्टर: /etc/passwd को पढ़ने का अनुरोध HTTP 200 OK स्थिति लौटाया, जो सिस्टम खाता विवरणों के डेटा एक्सपोज़र की पुष्टि करता है।
  • विफल एस्केलेशन: एक संबंधित बाहरी स्कैनर (203.160.68.13) द्वारा बाद का प्रयास /etc/shadow को लक्षित करता था और HTTP 403 Forbidden प्रतिक्रिया के साथ सफलतापूर्वक अस्वीकार कर दिया गया।
  • पृष्ठभूमि शोर सत्यापन: मानक HTTP अनुरोध करने वाले आंतरिक IP पते (192.168.x.x, 10.x.x.x, 172.16.x.x) से समवर्ती प्रविष्टियों को बाहरी घुसपैठ से पूरी तरह से असंबंधित नियमित कॉर्पोरेट नेटवर्क गतिविधि के रूप में सत्यापित किया गया।

एक्सेस लॉग

(ऊपर: अवरुद्ध एक्सेस प्रयासों के साथ सफल LFI निष्पादन प्रदर्शित करने वाले कच्चे वेब एक्सेस लॉग)


4. एसेट टैगिंग और थ्रेट इंटेलिजेंस

  • थ्रेट इंटेलिजेंस प्लेटफ़ॉर्म के विरुद्ध एसेट कॉन्फ़िगरेशन और हमलावर के स्रोत IP पते (203.160.68.12) का सत्यापन।

एसेट टैगिंग थ्रेट इंटेल

(ऊपर: दुर्भावनापूर्ण/संदिग्ध विशेषता की पुष्टि करने वाली VirusTotal प्रतिष्ठा जांच)


🛡️ उपचार और सिफारिशें

  • तत्काल पैचिंग: CVE-2024-24919 को स्थायी रूप से ठीक करने के लिए आधिकारिक चेक पॉइंट हॉटफ़िक्स या फ़र्मवेयर अपग्रेड लागू करें।
  • परिधि अवरोधन: दुर्भावनापूर्ण बाहरी स्रोत IP 203.160.68.12 (AS 10099 - चाइना यूनिकॉम ग्लोबल) से उत्पन्न ट्रैफ़िक को अवरुद्ध करने के लिए फ़ायरवॉल नियम लागू करें।
  • क्रेडेंशियल स्वच्छता: एक्सपोज़्ड कॉन्फ़िगरेशन फ़ाइल के भीतर पहचाने गए मानक सेवा और उपयोगकर्ता खातों के लिए सक्रिय पासवर्ड रीसेट करें।

श्रेणियाँ