
Check Point CVE-2026-50751 और CVE-2026-50752 के लिए लिखी गई bash स्क्रिप्ट का एक वेब संस्करण। यह Check Point Web API का उपयोग करके स्कैन करने और परिवर्तन करने के लिए एक स्थानीय सर्वर का उपयोग करता है।
यह एक अनुमोदन-आधारित स्थानीय वेब ऐप है जो विश्वसनीय Check Point Management API कमांड के साथ संभावित Check Point CVE-2026-50751 और CVE-2026-50752 एक्सपोज़र को स्कैन करने और सुधारने के लिए है।
यह उपकरण Check Point द्वारा निर्मित या समर्थित नहीं है और इसका उपयोग आपके अपने जोखिम पर किया जाना चाहिए। सुधार अस्थायी है। Check Point प्रत्येक CVE के लिए दिए गए पैच का उपयोग करके शीघ्र पैच लगाने की अनुशंसा करता है – Check Point सुरक्षा सलाह में देखें।
ऐप स्थानीय रूप से चलता है, Check Point Security Management Server या MDS में लॉग इन करता है, प्रासंगिक VPN कॉन्फ़िगरेशन स्कैन करता है, ठीक वही दिखाता है जहाँ सुधार की आवश्यकता हो सकती है, ऑपरेटर को परिवर्तनों का अनुमोदन करने देता है, परिवर्तनों को Management API के माध्यम से लागू करता है, और प्रबंधन सत्र प्रकाशित कर सकता है। सुधार परिवर्तनों को गेटवे पर प्रभावी करने के लिए प्रकाशन के बाद भी पॉलिसी इंस्टॉल करना आवश्यक है।
SMS ग्लोबल रिमोट एक्सेस VPN प्रॉपर्टी को स्कैन करता है:
remote-access.vpn-authentication-and-encryption.encryption-method
यदि वर्तमान मान ike_v2_only नहीं है, तो ऐप प्रॉपर्टी को निम्न पर सेट करने के लिए परिवर्तन को अनुमोदित और लागू कर सकता है:
ike_v2_only
यह स्कैन उस जोखिम की पहचान करने के लिए है जहाँ VPN रिमोट एक्सेस और मोबाइल एक्सेस के लिए अप्रचलित IKEv1 कुंजी विनिमय अभी भी वैश्विक रूप से अनुमत है। IKEv1 अप्रचलित है और अब उद्योग की सर्वोत्तम पद्धति नहीं है। यह परिवर्तन पुराने VPN क्लाइंट को प्रभावित कर सकता है। अतिरिक्त Check Point मार्गदर्शन के लिए SK166415 देखें।
सरल गेटवे स्कैन करता है और प्रत्येक गेटवे जेनेरिक ऑब्जेक्ट में VPN realm की जाँच करता है:
realmsForBlades
ऐप रिपोर्ट करता है कि लेगेसी क्लाइंट समर्थित हैं या अक्षम। जब सुधार अनुमोदित होता है, तो यह VPN realm owned-object के disabled मान को true पर सेट करता है।
उपयोगकर्ता को दिखाई देने वाला परिणाम पाठ:
Legacy clients are disabledLegacy Clients are Supportedलेगेसी क्लाइंट को अनुमति देने से IKEv1 के लिए समर्थन बना रह सकता है, जो अब उद्योग की सर्वोत्तम पद्धति नहीं है। हम अनुशंसा करते हैं कि जब तक लेगेसी क्लाइंट अभी भी आवश्यक न हों, इस सेटिंग को अक्षम करें। यदि लेगेसी क्लाइंट आवश्यक हैं, तो उन्हें अधिक सुरक्षित आधुनिक VPN क्लाइंट पर स्थानांतरित करने की योजना बनाएं।
Check Point की दोनों साइट-टू-साइट VPN कम्युनिटी प्रकारों को स्कैन करता है:
ऐप किसी VPN कम्युनिटी को केवल तब चिह्नित करता है जब ये सभी देखे जाएँ:
स्टार कम्युनिटी के लिए, ऐप केंद्र गेटवे और सैटेलाइट गेटवे को अलग-अलग प्रदर्शित करता है। जब API डेटा पर्याप्त ऑब्जेक्ट प्रकार की जानकारी प्रदान करता है, तो गेटवे नामों को स्थानीय रूप से प्रबंधित या बाह्य रूप से प्रबंधित के रूप में टैग किया जाता है।
मेश कम्युनिटी के लिए, ऐप कम्युनिटी की gateways सूची से गेटवे नाम लेता है। मेश कम्युनिटी में इस उपकरण के अंतर्गत बाह्य रूप से प्रबंधित गेटवे हैंडलिंग शामिल नहीं है, इसलिए वह फ़ील्ड लागू नहीं होने के रूप में दिखाई जाती है।
जब सुधार अनुमोदित होता है, तो ऐप VPN कम्युनिटी एन्क्रिप्शन विधि को केवल IKEv2 पर सेट करने का प्रयास करता है। स्टार कम्युनिटी उपयोग करती हैं:
set-vpn-community-star
मेश कम्युनिटी उपयोग करती हैं:
set-vpn-community-meshed
यदि किसी चयनित स्टार कम्युनिटी में बाह्य रूप से प्रबंधित गेटवे शामिल हैं, तो ऐप परिवर्तन लागू करने से पहले चेतावनी देता है। आपको यह सुनिश्चित करना होगा कि मेल खाने वाला केवल-IKEv2 परिवर्तन बाह्य रूप से प्रबंधित गेटवे की ओर भी किया जाए।
http://... के रूप में दर्ज न करें; ऐसा करने पर Check Point API लॉगिन क्लियरटेक्स्ट HTTP पर भेज दिया जाएगा।http://127.0.0.1:3000 के माध्यम से संचार करता है।बैकएंड इन Check Point Management API कमांड को प्रॉक्सी करता है:
loginlogoutpublishshow-simple-gatewaysshow-generic-objectset-generic-objectshow-global-propertiesset-global-propertiesshow-vpn-communities-starshow-vpn-communities-meshedset-vpn-community-starset-vpn-community-meshedइस प्रोजेक्ट में कोई तृतीय-पक्ष npm निर्भरता नहीं है। स्रोत से चलाते समय इसके लिए केवल Node.js 18 या नए की आवश्यकता होती है।
nodejs.org या Homebrew से Node.js 18 या नया इंस्टॉल करें।
brew install node
इस प्रोजेक्ट को डाउनलोड या क्लोन करें।
git clone <repo-url>
cd CVE-Web-Check
स्थानीय ऐप प्रारंभ करें।
npm start
चूंकि कोई npm निर्भरता नहीं है, यह भी काम करता है:
node server.js
ऐप खोलें।
http://127.0.0.1:3000
nodejs.org से Node.js 18 या नया इंस्टॉल करें।
प्रोजेक्ट ZIP डाउनलोड और निकालें, या Git for Windows के साथ रिपॉज़िटरी क्लोन करें।
git clone <repo-url>
cd CVE-Web-Check
स्थानीय ऐप प्रारंभ करें।
npm start
चूंकि कोई npm निर्भरता नहीं है, यह भी काम करता है:
node server.js
ब्राउज़र में ऐप खोलें।
http://127.0.0.1:3000
डिफ़ॉल्ट रूप से ऐप 127.0.0.1:3000 पर सुनता है। कोई दूसरा पोर्ट उपयोग करने के लिए:
macOS:
PORT=3100 npm start
Windows PowerShell:
$env:PORT = "3100"
npm start
फिर खोलें:
http://127.0.0.1:3100
सर्वर टर्मिनल पर अनुरोध डायग्नोस्टिक्स प्रिंट करता है। एक सफल लॉगिन प्रयास निम्न के समान पंक्तियाँ दिखाएगा:
Local API request requestId=abc12345 route=/api/login
Login request received target=https://mgmt.example.com/web_api/login user=admin
Check Point API request starting command=login target=https://mgmt.example.com/web_api/login
यदि ब्राउज़र अनुरोध ID के साथ लॉगिन त्रुटि दिखाता है लेकिन पैकेट कैप्चर प्रबंधन सर्वर पर कोई आउटबाउंड प्रयास नहीं दिखाता है, तो टर्मिनल के target= मान की तुलना अपने पैकेट कैप्चर फ़िल्टर से करें।
यदि कोई Local API request पंक्ति बिल्कुल नहीं है, तो ब्राउज़र स्थानीय बैकएंड तक नहीं पहुँच रहा है। पुष्टि करें कि ऐप चल रहा है और आपने सही स्थानीय URL खोला है।