업데이트로 돌아가기
UpdatedSep 2, 2026

Incident-Analysis-Response-Check-Point-Security-Gateway-CVE-2024-24919-LFI-Exploitation — Updated!

# 사고 대응(IR) 사례 연구: Check Point Security Gateway에서 CVE-2024-24919(임의 파일 읽기)를 노린 악용 시도 조사 문서화 SIEM 분석, 방화벽 로그, 원시 웹 접근 로그 검사(`/var/log/access.log`), IOCs, MITRE ATT&CK 매핑, 그리고 사후 악용 검증을 포함합니다.

공유

Read on Medium

인시던트 분석: Check Point Security Gateway CVE-2024-24919 악용 시도

📌 경영진 요약

2024년 6월 6일 오후 3시 12분, 보안 모니터링 시스템이 Check Point Security Gateway(CP-Spark-Gateway-01, IP: 172.16.20.146)를 대상으로 한 높은 심각도의 악용 시도에 대한 경보를 트리거했습니다. 외부 공격자는 IP 203.160.68.12에서 운영되며, 디렉터리 트래버설 페이로드(aCSHELL/../../../../../../../../etc/passwd)를 포함한 조작된 HTTP POST 요청을 /clients/MyCRL 엔드포인트로 전송하여 CVE-2024-24919(임의 파일 읽기 취약점)을 악용하려고 시도했습니다.

SIEM, 방화벽 로그, OS 로그 및 웹 액세스 로그 전반에 걸친 철저한 인시던트 대응 조사 결과, /etc/passwd에 대한 초기 파일 읽기는 성공했지만(HTTP 상태 200, 로컬 시스템 사용자 메타데이터 1256바이트 반환), 이후의 측면 이동 또는 권한 상승 시도(예: /etc/shadow 대상)는 차단되었습니다(403 Forbidden). 또한 시스템 감사 및 터미널 로그 검토를 통해 원격 코드 실행, 리버스 셸 또는 무단 사용자 계정 생성과 같은 사후 악용 활동이 없음을 확인했습니다.


🔍 조사 결과 및 증거

1. SIEM 경보 및 자산 취약점 매핑

  • 대상 자산: Check Point Security Gateway (172.16.20.146)
  • 탐지 트리거: CVE-2024-24919에 대한 SIEM 규칙 SOC287(이벤트 ID 263).
  • 페이로드 구조: aCSHELL/../../../../../../../../etc/passwd를 포함한 악성 HTTP POST 요청.

SIEM 경보 세부정보

(위: CVE-2024-24919와 관련된 자산 취약점 매핑 및 식별)


2. 방화벽 트래픽 및 이벤트 기록

  • 인시던트 발생 시간대(오후 3:12 - 오후 3:30) 주변의 방화벽 트래픽 및 운영 기록 검토.

방화벽 로그


3. 웹 액세스 로그 분석 (/var/log/access.log)

  • 성공적인 침해 벡터: /etc/passwd를 읽으려는 요청이 HTTP 200 OK 상태를 반환하여 시스템 계정 정보의 데이터 노출을 확인했습니다.
  • 실패한 권한 상승: 관련 외부 스캐너(203.160.68.13)의 후속 시도가 /etc/shadow를 대상으로 했으며 HTTP 403 Forbidden 응답으로 성공적으로 차단되었습니다.
  • 배경 소음 검증: 표준 HTTP 요청을 수행하는 내부 IP 주소(192.168.x.x, 10.x.x.x, 172.16.x.x)의 동시 항목은 외부 침입과 완전히 무관한 일상적인 기업 네트워크 활동으로 확인되었습니다.

액세스 로그

(위: 성공적인 LFI 실행과 차단된 액세스 시도를 보여주는 원시 웹 액세스 로그)


4. 자산 태깅 및 위협 인텔리전스

  • 자산 구성 및 공격자 소스 IP 주소(203.160.68.12)에 대한 위협 인텔리전스 플랫폼 검증.

자산 태깅 위협 인텔리전스

(위: 악성/의심스러운 귀속을 확인하는 VirusTotal 평판 검사)


🛡️ 수정 및 권장 사항

  • 즉시 패치: 공식 Check Point 핫픽스 또는 펌웨어 업그레이드를 적용하여 CVE-2024-24919을 영구적으로 해결합니다.
  • 경계 차단: 악성 외부 소스 IP 203.160.68.12(AS 10099 - China Unicom Global)에서 발생하는 트래픽을 차단하도록 방화벽 규칙을 적용합니다.
  • 자격 증명 관리: 노출된 구성 파일에서 식별된 표준 서비스 및 사용자 계정에 대해 사전 예방적 비밀번호 재설정을 수행합니다.

카테고리