
CVE-2024-24919 के शोषण का पता लगाने और उसका विश्लेषण करने के लिए चरण-दर-चरण मार्गदर्शिका, जिसमें SIEM प्लेटफॉर्म का उपयोग करके ट्रैफिक विश्लेषण, IOC दस्तावेज़ीकरण, रोकथाम और एस्केलेशन प्रक्रियाएं शामिल हैं।
यह प्रोजेक्ट चेक पॉइंट सिक्योरिटी गेटवे के विरुद्ध संभावित शोषण प्रयास की जांच करने के लिए किया गया था, विशेष रूप से जीरो-डे भेद्यता – CVE-2024-24919 का लाभ उठाते हुए। लक्ष्य यह निर्धारित करना था कि क्या यह अलर्ट एक झूठी सकारात्मकता थी या एक वैध उल्लंघन का प्रयास, ट्रैफ़िक का विश्लेषण करना, और उचित रोकथाम और प्रतिक्रिया कदम उठाना।
172.16.20.146203.160.68.12aCSHELL/../../../../../../../../../../etc/passwdCVE-2024-24919 चेक पॉइंट सिक्योरिटी गेटवे को प्रभावित करने वाली एक जीरो-डे पथ ट्रैवर्सल भेद्यता है। यह अप्रमाणित दूरस्थ हमलावरों को असुरक्षित एंडपॉइंट्स पर तैयार HTTP अनुरोध भेजकर मनमानी फ़ाइलों को पढ़ने की अनुमति देता है, जैसे /etc/passwd और /etc/shadow।
इस प्रकार का अनुरोध (हमारे लॉग में देखा गया) इस भेद्यता के अनुरूप है और स्यूडोनियम को सिस्टम फ़ाइल रीड का शोषण करने के प्रयास के कारण अलर्ट ट्रिगर करता है.
मैंने लॉग प्रबंधन पृष्ठ पर नेविगेट किया, गंतव्य आईपी 172.16.20.146 के लिए फ़िल्टर किया, और आने वाले HTTP ट्रैफ़िक का निरीक्षण किया।
| टाइमस्टैम्प | अनुरोध पथ | पेलोड |
|---|---|---|
| 15:12:45 | /clients/MyCRL | aCSHELL/../../../../etc/passwd |
| 15:13:10 | /clients/MyCRL | aCSHELL/../../../../etc/shadow |
यह एक पथ ट्रैवर्सल हमला है, जिसे निर्देशिका ट्रैवर्सल के नाम से भी जाना जाता है। यह हमलावरों को इच्छित वेब निर्देशिका के बाहर नेविगेट करने और संरक्षित सिस्टम फ़ाइलों तक पहुँचने की अनुमति देता है।
हमने यह निष्कर्ष क्यों निकाला:
../ (डॉट-डॉट-स्लैश) पैटर्न होते हैं।/etc/passwd और /etc/shadow जैसी लक्षित फ़ाइलें मानक संकेतक हैं।
मैंने ईमेल सुरक्षा पृष्ठ की जाँच की और इन कीवर्ड्स का उपयोग करके खोजा:
172.16.20.146CP-Spark-Gateway-01CVE-2024-24919penetration test🔍 कोई ईमेल या दस्तावेज़ यह सुझाव नहीं देता कि यह एक परीक्षण था। यह संभवतः एक सिमुलेशन या रेड-टीम ऑपरेशन को खारिज करता है।
स्रोत आईपी: 203.160.68.12 → सार्वजनिक आईपी पता
गंतव्य आईपी: 172.16.20.146 → निजी आईपी पता (RFC 1918 रेंज)
यह पुष्टि करता है कि ट्रैफ़िक एक बाहरी हमलावर से आंतरिक बुनियादी ढांचे को लक्षित कर रहा है।
HTTP लॉग दिखाता है:
"POST /clients/MyCRL HTTP/1.1" 200 1256
/etc/passwd तक पहुँच प्राप्त की, एक सफल शोषण को मान्य करते हुए।
मैंने एंडपॉइंट पृष्ठ तक पहुँचा, गंतव्य आईपी 172.16.20.146 द्वारा फ़िल्टर किया, और होस्ट को अलग करने के लिए एक रोकथाम कार्रवाई जारी की।
क्यों?
समझौता संकेतक (IOCs) इसके लिए महत्वपूर्ण हैं:
स्रोत आईपी: 203.160.68.12, 203.160.68.13
यूज़र-एजेंट: Mozilla/5.0 (Mac OS X; rv:126.0)
अनुरोध पथ:
/clients/MyCRL../../../../etc/passwd, ../../../../etc/shadowलक्षित पोर्ट: 4433 (गैर-मानक HTTPS)
✅ हाँ — यह एक जीरो-डे भेद्यता है जिसका लाइव वातावरण में सफलतापूर्वक शोषण किया गया, संवेदनशील फ़ाइलों को उजागर किया गया।
एस्केलेशन इसके लिए आवश्यक है:
मैंने अलर्ट को सही सकारात्मक के रूप में बंद किया।
"अलर्ट CVE-2024-24919 शोषण के रूप में पुष्टि की गई। बाहरी आईपी
203.160.68.12ने पथ ट्रैवर्सल के माध्यम से संवेदनशील सिस्टम फ़ाइलों तक सफलतापूर्वक पहुँच प्राप्त की। होस्ट CP-Spark-Gateway-01 को रोक दिया गया है। IOC दस्तावेज़ीकरण पूरा हुआ। उन्नत फोरेंसिक्स और पैच सत्यापन के लिए टियर 2 को एस्केलेट किया गया।"
/clients/MyCRL एंडपॉइंट तक पहुँच को ब्लॉक करें।../, ..%2F) के लिए WAF नियम लागू करें।यह जांच सक्रिय खतरे की निगरानी और प्रतिक्रिया के महत्वपूर्ण महत्व को उजागर करती है। जीरो-डे शोषण का तुरंत पता लगाना और उसका जवाब देना एक सीमित घटना और व्यापक उल्लंघन के बीच अंतर पैदा कर सकता है।