
Una versione web degli script bash scritti per Check Point CVE-2026-50751 e CVE-2026-50752. Questo utilizza un server locale per eseguire scansioni e apportare modifiche utilizzando l'API Web di Check Point.
Una webapp locale basata su approvazione per scansionare indicatori di configurazione associati a Check Point CVE-2026-50751, CVE-2026-50752, CVE-2026-85102 e CVE-2026-85103 e applicare le mitigazioni selezionate tramite i comandi della Check Point Management API.
Questo strumento non è creato né supportato da Check Point e dovrebbe essere utilizzato a proprio rischio. La mitigazione è temporanea. Check Point raccomanda di applicare rapidamente le patch fornite per ciascuna CVE nelle Check Point Security Advisories.
L'app viene eseguita localmente, scansiona la configurazione VPN rilevante, mostra dove potrebbe essere necessaria una mitigazione, consente a un operatore di approvare le modifiche e può pubblicare la sessione di gestione. La policy deve comunque essere installata dopo la pubblicazione affinché le modifiche abbiano effetto sui gateway. I risultati della configurazione non stabiliscono se un gateway è aggiornato o sfruttabile.
Il login supporta l'autenticazione con username/password o API key. I risultati della scansione utilizzano il nome dell'oggetto di gestione SMS o il nome del dominio Smart-1 Cloud/MDS restituito, quando disponibile. Le modifiche approvate utilizzano la sessione del dominio corrispondente.
Scansiona la proprietà globale SMS Remote Access VPN:
remote-access.vpn-authentication-and-encryption.encryption-method
Se il valore corrente non è ike_v2_only, l'app può approvare e applicare una modifica per impostare la proprietà su:
ike_v2_only
Questa scansione è intesa a identificare l'esposizione in cui lo scambio di chiavi IKEv1 deprecato è ancora globalmente consentito per VPN Remote Access e Mobile Access. IKEv1 è deprecato e non è più una best practice del settore. Questa modifica può influire sui client VPN più vecchi. Consultare SK166415 per ulteriori indicazioni di Check Point.
Scansiona i simple gateway e verifica, per ogni oggetto generico del gateway, il VPN realm all'interno di:
realmsForBlades
L'app segnala se i client legacy sono supportati o disabilitati. Quando la mitigazione viene approvata, imposta il valore disabled dell'oggetto owned del VPN realm su true.
Testo del risultato mostrato all'utente:
Legacy clients are disabledLegacy Clients are SupportedConsentire i client legacy può mantenere il supporto per IKEv1, che non è più una best practice del settore. Si raccomanda di disabilitare questa impostazione a meno che i client legacy non siano ancora necessari. Se i client legacy sono necessari, pianificare la loro migrazione verso un client VPN moderno e più sicuro.
Questo controllo cerca l'autenticazione con certificato personale come indicatore di configurazione per il problema di validazione del certificato descritto nell'app: una validazione impropria dei dati del certificato durante la negoziazione VPN può consentire a un attaccante remoto non autenticato di eseguire codice arbitrario sul gateway.
Per ogni simple gateway restituito nel dominio di gestione scansionato, l'app richiede i dettagli completi utilizzando show-simple-gateway. L'ispezione CLI equivalente è:
mgmt_cli -r true show simple-gateway name "YOUR_GATEWAY_NAME" details-level full --format json
Ispeziona vpn-settings.authentication.authentication-clients, incluso l'array annidato authentication-methods di ciascun client, per:
{
"name": "Personal_Certificate",
"display-name": "Personal Certificate",
"authentication-methods": [
{ "authentication-factor": "personal-certificate" }
]
}
Il rilevamento utilizza l'authentication factor, non un nome client hard-coded. La tabella delle evidenze mostra il gateway, il dominio, l'UID, lo stato corrente, i display name dei client corrispondenti e lo stato. Dettagli mancanti o incompleti vengono mostrati come Unknown; i fallimenti API vengono mostrati come Scan error. Nessuno dei due viene trattato come un risultato pulito. Questo controllo attualmente enumera i simple gateway, non gli oggetti cluster.
Selezionare la casella per ogni gateway da aggiornare, quindi fare clic su Remove User Certificate. L'app ricontrolla i gateway selezionati e rimuove le opzioni di login con certificato personale rilevate, utilizzando i loro nomi effettivi degli oggetti. Per un client denominato Personal_Certificate, il comando equivalente è:
mgmt_cli -r true set simple-gateway name "YOUR_GATEWAY_NAME" vpn-settings.authentication.authentication-clients.remove "Personal_Certificate"
Le altre voci di authentication-client rimangono invariate. La rimozione di un'opzione di login rimuove l'intera opzione, inclusi eventuali metodi aggiuntivi che contiene; non elimina gli oggetti certificato. I client che si affidano all'opzione rimossa necessitano di un altro metodo di autenticazione dopo l'installazione della policy.
Publish after successful apply è selezionato per impostazione predefinita. L'app segnala i successi e i fallimenti dei singoli gateway e aggiorna la scansione in seguito. Se l'aggiornamento di un gateway fallisce, questa azione non pubblica automaticamente le modifiche riuscite; rivederle prima di pubblicare manualmente. Gli errori di pubblicazione vengono segnalati separatamente. Installare la policy dopo la pubblicazione.
Scansiona entrambi i tipi di community VPN site-to-site di Check Point:
L'app segnala una community VPN solo quando sono osservate tutte le seguenti condizioni:
Per le community Star, l'app mostra separatamente i center gateway e i satellite gateway. I nomi dei gateway sono etichettati come gestiti localmente o gestiti esternamente quando i dati API forniscono informazioni sufficienti sul tipo di oggetto.
Per le community Mesh, l'app recupera i nomi dei gateway dalla lista gateways della community. Le community Mesh non includono la gestione dei gateway gestiti esternamente in questo strumento, quindi quel campo viene mostrato come non applicabile.
Quando la mitigazione viene approvata, l'app tenta di impostare il metodo di crittografia della community VPN su solo IKEv2. Le community Star utilizzano:
set-vpn-community-star
Le community Mesh utilizzano:
set-vpn-community-meshed
Se una community Star selezionata include gateway gestiti esternamente, l'app avvisa prima di applicare la modifica. È necessario assicurarsi che la corrispondente modifica solo-IKEv2 venga effettuata anche sul lato del gateway gestito esternamente.
Legge firewall.accept-control-connections da show-global-properties con details-level: full. La tabella mostra Enabled, Disabled, Unknown o Scan error, con etichette di gestione/dominio ed evidenza API.