
Check Point CVE-2026-50751 और CVE-2026-50752 के लिए लिखी गई bash स्क्रिप्ट का एक वेब संस्करण। यह Check Point Web API का उपयोग करके स्कैन करने और परिवर्तन करने के लिए एक स्थानीय सर्वर का उपयोग करता है।
Check Point CVE-2026-50751, CVE-2026-50752, CVE-2026-85102, और CVE-2026-85103 से जुड़े कॉन्फ़िगरेशन मार्करों को स्कैन करने और Check Point Management API कमांड के माध्यम से चयनित शमन (mitigation) लागू करने के लिए एक अनुमोदन-आधारित स्थानीय वेबऐप।
यह टूल Check Point द्वारा न बनाया गया है और न ही समर्थित है, और इसका उपयोग आपके अपने जोखिम पर किया जाना चाहिए। शमन अस्थायी है। Check Point प्रत्येक CVE के लिए Check Point Security Advisories में दिए गए पैच का उपयोग करके शीघ्र पैचिंग की सलाह देता है।
ऐप स्थानीय रूप से चलता है, प्रासंगिक VPN कॉन्फ़िगरेशन को स्कैन करता है, दिखाता है कि शमन कहाँ आवश्यक हो सकता है, ऑपरेटर को परिवर्तनों को अनुमोदित करने देता है, और प्रबंधन सत्र को प्रकाशित कर सकता है। गेटवे पर परिवर्तनों को प्रभावी होने के लिए प्रकाशन के बाद नीति (policy) को अभी भी इंस्टॉल करना आवश्यक है। कॉन्फ़िगरेशन निष्कर्ष यह स्थापित नहीं करते कि कोई गेटवे पैच किया गया है या शोषणीय है।
लॉगिन उपयोगकर्ता नाम/पासवर्ड या API कुंजी प्रमाणीकरण का समर्थन करता है। स्कैन परिणाम SMS प्रबंधन ऑब्जेक्ट नाम या उपलब्ध होने पर लौटाए गए Smart-1 Cloud/MDS डोमेन नाम का उपयोग करते हैं। अनुमोदित परिवर्तन संबंधित डोमेन सत्र का उपयोग करते हैं।
SMS वैश्विक Remote Access VPN प्रॉपर्टी को स्कैन करता है:
remote-access.vpn-authentication-and-encryption.encryption-method
यदि वर्तमान मान ike_v2_only नहीं है, तो ऐप प्रॉपर्टी को इस पर सेट करने के लिए परिवर्तन को अनुमोदित और लागू कर सकता है:
ike_v2_only
यह स्कैन उस जोखिम की पहचान करने के लिए है जहाँ VPN Remote Access और Mobile Access के लिए पुराने IKEv1 कुंजी एक्सचेंज को अभी भी वैश्विक रूप से अनुमति दी गई है। IKEv1 पुराना हो चुका है और अब उद्योग की सर्वोत्तम प्रथा नहीं है। यह परिवर्तन पुराने VPN क्लाइंट को प्रभावित कर सकता है। अतिरिक्त Check Point मार्गदर्शन के लिए SK166415 देखें।
सरल गेटवे को स्कैन करता है और प्रत्येक गेटवे जेनेरिक ऑब्जेक्ट में VPN रियल्म की जाँच करता है:
realmsForBlades
ऐप रिपोर्ट करता है कि पुराने क्लाइंट समर्थित हैं या अक्षम। जब शमन अनुमोदित होता है, तो यह VPN रियल्म स्वामित्व-ऑब्जेक्ट के disabled मान को true पर सेट करता है।
उपयोगकर्ता-मुखी परिणाम पाठ:
Legacy clients are disabledLegacy Clients are Supportedपुराने क्लाइंट को अनुमति देने से IKEv1 के लिए समर्थन बना रह सकता है, जो अब उद्योग की सर्वोत्तम प्रथा नहीं है। हम इस सेटिंग को अक्षम करने की सलाह देते हैं जब तक कि पुराने क्लाइंट अभी भी आवश्यक न हों। यदि पुराने क्लाइंट आवश्यक हैं, तो उन्हें अधिक सुरक्षित आधुनिक VPN क्लाइंट में स्थानांतरित करने की योजना बनाएँ।
यह जाँच ऐप में वर्णित प्रमाणपत्र-सत्यापन समस्या के कॉन्फ़िगरेशन मार्कर के रूप में व्यक्तिगत प्रमाणपत्र प्रमाणीकरण की तलाश करती है: VPN वार्ता के दौरान प्रमाणपत्र डेटा का अनुचित सत्यापन एक अप्रमाणित रिमोट हमलावर को गेटवे पर मनमाना कोड निष्पादित करने की अनुमति दे सकता है।
स्कैन किए गए प्रबंधन डोमेन में लौटाए गए प्रत्येक सरल गेटवे के लिए, ऐप show-simple-gateway का उपयोग करके पूर्ण विवरण का अनुरोध करता है। समतुल्य CLI निरीक्षण है:
mgmt_cli -r true show simple-gateway name "YOUR_GATEWAY_NAME" details-level full --format json
यह vpn-settings.authentication.authentication-clients का निरीक्षण करता है, जिसमें प्रत्येक क्लाइंट की नेस्टेड authentication-methods सरणी शामिल है, इसके लिए:
{
"name": "Personal_Certificate",
"display-name": "Personal Certificate",
"authentication-methods": [
{ "authentication-factor": "personal-certificate" }
]
}
पहचान किसी हार्ड-कोडेड क्लाइंट नाम के बजाय प्रमाणीकरण कारक का उपयोग करती है। साक्ष्य तालिका गेटवे, डोमेन, UID, वर्तमान स्थिति, मेल खाते क्लाइंट प्रदर्शन नाम, और स्थिति प्रदर्शित करती है। अनुपलब्ध या अपूर्ण विवरण Unknown के रूप में दिखते हैं; API विफलताएँ Scan error के रूप में दिखती हैं। किसी को भी साफ़ परिणाम के रूप में नहीं माना जाता है। यह जाँच वर्तमान में सरल गेटवे की गणना करती है, क्लस्टर ऑब्जेक्ट की नहीं।
अद्यतन करने के लिए प्रत्येक गेटवे के लिए चेकबॉक्स चुनें, फिर Remove User Certificate पर क्लिक करें। ऐप चयनित गेटवे की पुनः जाँच करता है और पाए गए व्यक्तिगत-प्रमाणपत्र लॉगिन विकल्पों को उनके वास्तविक ऑब्जेक्ट नामों से हटा देता है। Personal_Certificate नामक क्लाइंट के लिए, समतुल्य कमांड है:
mgmt_cli -r true set simple-gateway name "YOUR_GATEWAY_NAME" vpn-settings.authentication.authentication-clients.remove "Personal_Certificate"
अन्य प्रमाणीकरण-क्लाइंट प्रविष्टियाँ यथावत रहती हैं। किसी लॉगिन विकल्प को हटाने से वह पूरा विकल्प हट जाता है, जिसमें उसमें शामिल कोई भी अतिरिक्त विधियाँ शामिल हैं; यह प्रमाणपत्र ऑब्जेक्ट को नहीं हटाता है। हटाए गए विकल्प पर निर्भर क्लाइंट को नीति इंस्टॉलेशन के बाद किसी अन्य प्रमाणीकरण विधि की आवश्यकता होगी।
Publish after successful apply डिफ़ॉल्ट रूप से चेक किया जाता है। ऐप व्यक्तिगत गेटवे की सफलताओं और विफलताओं की रिपोर्ट करता है और बाद में स्कैन को ताज़ा करता है। यदि कोई गेटवे अद्यतन विफल हो जाता है, तो यह क्रिया सफल परिवर्तनों को स्वचालित रूप से प्रकाशित नहीं करती है; मैन्युअल रूप से प्रकाशित करने से पहले उनकी समीक्षा करें। प्रकाशन त्रुटियाँ अलग से रिपोर्ट की जाती हैं। प्रकाशन के बाद नीति इंस्टॉल करें।
दोनों Check Point साइट-टू-साइट VPN समुदाय प्रकारों को स्कैन करता है:
ऐप किसी VPN समुदाय को केवल तब चिह्नित करता है जब ये सभी देखे जाते हैं:
Star समुदायों के लिए, ऐप केंद्र गेटवे और सैटेलाइट गेटवे को अलग-अलग प्रदर्शित करता है। जब API डेटा पर्याप्त ऑब्जेक्ट प्रकार जानकारी प्रदान करता है तो गेटवे नाम स्थानीय रूप से प्रबंधित या बाहरी रूप से प्रबंधित के रूप में टैग किए जाते हैं।
Mesh समुदायों के लिए, ऐप समुदाय gateways सूची से गेटवे नाम खींचता है। Mesh समुदायों में इस टूल में बाहरी रूप से प्रबंधित गेटवे हैंडलिंग शामिल नहीं है, इसलिए वह फ़ील्ड लागू नहीं के रूप में दिखाया जाता है।
जब शमन अनुमोदित होता है, तो ऐप VPN समुदाय एन्क्रिप्शन विधि को केवल IKEv2 पर सेट करने का प्रयास करता है। Star समुदाय उपयोग करते हैं:
set-vpn-community-star
Mesh समुदाय उपयोग करते हैं:
set-vpn-community-meshed
यदि किसी चयनित Star समुदाय में बाहरी रूप से प्रबंधित गेटवे शामिल हैं, तो ऐप परिवर्तन लागू करने से पहले चेतावनी देता है। आपको यह सुनिश्चित करना होगा कि मेल खाता IKEv2-only परिवर्तन बाहरी रूप से प्रबंधित गेटवे पक्ष पर भी किया गया है।
details-level: full के साथ show-global-properties से firewall.accept-control-connections पढ़ता है। तालिका Enabled, Disabled, Unknown, या Scan error दिखाती है, प्रबंधन/डोमेन लेबल और API साक्ष्य के साथ।
यह एक रीड-ओनली जाँच है। केवल उच्च सुरक्षा वातावरणों में, SK179346 का पालन करते हुए, निहित नियमों को स्पष्ट Access Control नियमों से बदलें। गलत नियम नीति इंस्टॉलेशन और प्रबंधन/लॉग कनेक्टिविटी को तोड़ सकते हैं। अकेले अक्षम सेटिंग यह सत्यापित नहीं करती कि आवश्यक स्पष्ट नियम मौजूद हैं।
संचालन चलने के दौरान नीचे एक लाइव स्थिति बार दिखाई देता है। लॉगिन के बाद, यह नवीनतम API कमांड, डोमेन, और शुरू किए गए कमांड की संख्या के लिए बैकएंड को पोल करता है, और बीता समय दिखाता है। गतिविधि संकेतक प्रतिशत-पूर्ण अनुमान नहीं है।
http://... के रूप में न दर्ज करें; इससे Check Point API लॉगिन क्लियरटेक्स्ट HTTP पर भेजा जाएगा।http://127.0.0.1:3000 पर स्थानीय बैकएंड से बात करता है।बैकएंड इन Check Point Management API कमांड को प्रॉक्सी करता है:
loginlogoutpublishshow-sessionshow-domainsshow-gateways-and-serversshow-simple-gatewaysshow-simple-gatewayset-simple-gatewayshow-generic-objectset-generic-objectshow-global-propertiesset-global-propertiesshow-vpn-communities-starshow-vpn-communities-meshedset-vpn-community-starset-vpn-community-meshedइस प्रोजेक्ट में कोई तृतीय-पक्ष npm निर्भरता नहीं है। स्रोत से चलाते समय इसे केवल Node.js 18 या नए की आवश्यकता होती है।
nodejs.org या Homebrew से Node.js 18 या नया इंस्टॉल करें।
brew install node
इस प्रोजेक्ट को डाउनलोड या क्लोन करें।
git clone <repo-url>
cd CVE-Web-Check
स्थानीय ऐप शुरू करें।
npm start
चूँकि कोई npm निर्भरता नहीं है, यह भी काम करता है:
node server.js
ऐप खोलें।
http://127.0.0.1:3000
nodejs.org से Node.js 18 या नया इंस्टॉल करें।
प्रोजेक्ट ZIP डाउनलोड और एक्सट्रैक्ट करें, या Git for Windows के साथ रिपॉजिटरी क्लोन करें।
git clone <repo-url>
cd CVE-Web-Check
स्थानीय ऐप शुरू करें।
npm start
चूँकि कोई npm निर्भरता नहीं है, यह भी काम करता है:
node server.js
ब्राउज़र में ऐप खोलें।
http://127.0.0.1:3000
डिफ़ॉल्ट रूप से ऐप 127.0.0.1:3000 पर सुनता है। किसी अन्य पोर्ट का उपयोग करने के लिए:
macOS:
PORT=3100 npm start
Windows PowerShell:
$env:PORT = "3100"
npm start
फिर खोलें:
http://127.0.0.1:3100
चल रहे ऐप को http://127.0.0.1:3000 पर खोलें, public/index.html को स्थानीय फ़ाइल के रूप में खोलकर नहीं। API कॉल और लाइव स्थिति बार के लिए Node बैकएंड आवश्यक है। बैकएंड पुनः आरंभ के बाद, फिर से लॉग इन करें और एक नया स्कैन चलाएँ।
सर्वर टर्मिनल पर अनुरोध निदान प्रिंट करता है। एक सफल लॉगिन प्रयास इसके समान पंक्तियाँ दिखाएगा:
Local API request requestId=abc12345 route=/api/login
Login request received target=https://mgmt.example.com/web_api/login user=admin
Check Point API request starting command=login target=https://mgmt.example.com/web_api/login
यदि ब्राउज़र अनुरोध ID के साथ लॉगिन त्रुटि दिखाता है लेकिन पैकेट कैप्चर प्रबंधन सर्वर के लिए कोई आउटबाउंड प्रयास नहीं दिखाता है, तो टर्मिनल के target= मान की तुलना अपने पैकेट कैप्चर फ़िल्टर से करें।
यदि कोई Local API request पंक्ति बिल्कुल नहीं है, तो ब्राउज़र स्थानीय बैकएंड तक नहीं पहुँच रहा है। पुष्टि करें कि ऐप चल रहा है और आपने सही स्थानीय URL खोला है।