
Incident-Analysis-Response-Check-Point-Security-Gateway-CVE-2024-24919-LFI-Exploitation — Updated!
# 사고 대응(IR) 사례 연구: Check Point Security Gateway에서 CVE-2024-24919(임의 파일 읽기)를 노린 악용 시도 조사 문서화 SIEM 분석, 방화벽 로그, 원시 웹 접근 로그 검사(`/var/log/access.log`), IOCs, MITRE ATT&CK 매핑, 그리고 사후 악용 검증을 포함합니다.
인시던트 분석: Check Point Security Gateway CVE-2024-24919 악용 시도
📌 경영진 요약
2024년 6월 6일 오후 3시 12분, 보안 모니터링 시스템이 Check Point Security Gateway(CP-Spark-Gateway-01, IP: 172.16.20.146)를 대상으로 한 높은 심각도의 악용 시도에 대한 경보를 트리거했습니다. 외부 공격자는 IP 203.160.68.12에서 운영되며, 디렉터리 트래버설 페이로드(aCSHELL/../../../../../../../../etc/passwd)를 포함한 조작된 HTTP POST 요청을 /clients/MyCRL 엔드포인트로 전송하여 CVE-2024-24919(임의 파일 읽기 취약점)을 악용하려고 시도했습니다.
SIEM, 방화벽 로그, OS 로그 및 웹 액세스 로그 전반에 걸친 철저한 인시던트 대응 조사 결과, /etc/passwd에 대한 초기 파일 읽기는 성공했지만(HTTP 상태 200, 로컬 시스템 사용자 메타데이터 1256바이트 반환), 이후의 측면 이동 또는 권한 상승 시도(예: /etc/shadow 대상)는 차단되었습니다(403 Forbidden). 또한 시스템 감사 및 터미널 로그 검토를 통해 원격 코드 실행, 리버스 셸 또는 무단 사용자 계정 생성과 같은 사후 악용 활동이 없음을 확인했습니다.
🔍 조사 결과 및 증거
1. SIEM 경보 및 자산 취약점 매핑
- 대상 자산: Check Point Security Gateway (
172.16.20.146) - 탐지 트리거: CVE-2024-24919에 대한 SIEM 규칙
SOC287(이벤트 ID263). - 페이로드 구조:
aCSHELL/../../../../../../../../etc/passwd를 포함한 악성 HTTP POST 요청.

(위: CVE-2024-24919와 관련된 자산 취약점 매핑 및 식별)
2. 방화벽 트래픽 및 이벤트 기록
- 인시던트 발생 시간대(오후 3:12 - 오후 3:30) 주변의 방화벽 트래픽 및 운영 기록 검토.

3. 웹 액세스 로그 분석 (/var/log/access.log)
- 성공적인 침해 벡터:
/etc/passwd를 읽으려는 요청이 HTTP200 OK상태를 반환하여 시스템 계정 정보의 데이터 노출을 확인했습니다. - 실패한 권한 상승: 관련 외부 스캐너(
203.160.68.13)의 후속 시도가/etc/shadow를 대상으로 했으며 HTTP403 Forbidden응답으로 성공적으로 차단되었습니다. - 배경 소음 검증: 표준 HTTP 요청을 수행하는 내부 IP 주소(
192.168.x.x,10.x.x.x,172.16.x.x)의 동시 항목은 외부 침입과 완전히 무관한 일상적인 기업 네트워크 활동으로 확인되었습니다.

(위: 성공적인 LFI 실행과 차단된 액세스 시도를 보여주는 원시 웹 액세스 로그)
4. 자산 태깅 및 위협 인텔리전스
- 자산 구성 및 공격자 소스 IP 주소(
203.160.68.12)에 대한 위협 인텔리전스 플랫폼 검증.

(위: 악성/의심스러운 귀속을 확인하는 VirusTotal 평판 검사)
🛡️ 수정 및 권장 사항
- 즉시 패치: 공식 Check Point 핫픽스 또는 펌웨어 업그레이드를 적용하여 CVE-2024-24919을 영구적으로 해결합니다.
- 경계 차단: 악성 외부 소스 IP
203.160.68.12(AS 10099 - China Unicom Global)에서 발생하는 트래픽을 차단하도록 방화벽 규칙을 적용합니다. - 자격 증명 관리: 노출된 구성 파일에서 식별된 표준 서비스 및 사용자 계정에 대해 사전 예방적 비밀번호 재설정을 수행합니다.