
Data: 6 giugno 2024
Tipo di Indagine: Attacco Web
Piattaforma: LetsDefend
Regola Attivata: SOC287 – Rilevata Lettura Arbitraria di File
CVE: CVE-2024-24919
Gravità: Alta
Impatto: Accesso non autorizzato a file di sistema sensibili tramite path traversal
Il 6 giugno 2024 è stato attivato un alert sul gateway CP-Spark-Gateway-01 che indicava un tentativo di exploit riuscito di CVE-2024-24919, una vulnerabilità zero-day di lettura arbitraria di file che interessa Check Point Security Gateway.
Una richiesta POST contenente un payload di path traversal (aCSHELL/../../../../../../../../../../etc/passwd) è stata inviata da un IP malevolo 203.160.68.12 (ChinaUnicom, Hong Kong). Il payload ha avuto accesso con successo al file /etc/passwd del sistema di destinazione, come confermato dallo stato HTTP 200 OK.
10.0.0.510.0.0.10203.160.68.13192.168.1.100

Passaggio 3 dell'Exploit




| Campo | Valore |
|---|
| IP di Origine | 203.160.68.12 |
| IP di Destinazione | 172.16.20.146 |
| Hostname | CP-Spark-Gateway-01 |
| User-Agent | Firefox/126.0 |
| Richiesta | aCSHELL/../../../../../../../../../../etc/passwd |
| Codice di Stato | 200 OK |
| Tipo di Exploit | Path Traversal |
| Esito Potenziale | Raccolta di credenziali, escalation dei privilegi |