SOC287 - Checkpoint Security Gatewayにおける任意ファイル読み取り CVE-2024-24919
概要
このリポジトリは、Check Point Security Gatewaysに影響を与える脆弱性CVE-2024-24919の詳細なウォークスルーを提供します。この脆弱性は任意のファイル読み取りを可能にし、/etc/passwdなどの機密システムファイルを露出させる可能性があります。このレポートでは、攻撃シナリオ、検出方法、緩和戦略の詳細な分析を提供します。
ラボウォークスルー
このLet's Defend SOCラボの詳細なウォークスルーについては、以下を参照してください:
SOC287 Lab Walkthrough
概要
- CVE ID: CVE-2024-24919
- 脆弱性タイプ:任意ファイル読み取り
- 影響を受けるシステム:Check Point Security Gateways
- エクスプロイト手法:ディレクトリトラバーサル
- 重要度:高
攻撃シナリオ
このインシデントでは、攻撃者がCVE-2024-24919を悪用し、HTTP POSTリクエストを介してディレクトリトラバーサルペイロードを送信し、ターゲット上の/etc/passwdファイルにアクセスしました。以下はアラートからの主要な詳細です:
- イベント時間:2024年6月6日 15:12
- ターゲットシステム:172.16.20.146(内部Check Point Gateway)
- 送信元IP:203.160.68.12
- リクエストURL:172.16.20.146/clients/MyCRL
- ペイロード:aCSHELL/../../../../../../../../../../etc/passwd
- ユーザーエージェント:Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:126.0) Gecko/20100101 Firefox/126.0