SOC287 - Checkpoint Security Gateway의 임의 파일 읽기 취약점 CVE-2024-24919
개요
이 저장소는 Check Point Security Gateways에 영향을 미치는 CVE-2024-24919 취약점에 대한 상세한 실습 내용을 담고 있습니다. 이 취약점은 임의 파일 읽기를 허용하여 /etc/passwd와 같은 민감한 시스템 파일을 노출시킬 수 있습니다. 이 문서는 공격 시나리오, 탐지 방법 및 완화 전략에 대한 심층 분석을 제공합니다.
실습 안내
이 Let's Defend SOC 실습에 대한 자세한 내용은 다음을 참조하십시오:
SOC287 실습 안내
개요
- CVE ID: CVE-2024-24919
- Vulnerability Type: 임의 파일 읽기
- Affected System: Check Point Security Gateways
- Exploit Method: 디렉터리 경로 탐색
- Severity: 높음
공격 시나리오
이 사건에서 공격자는 CVE-2024-24919를 악용하여 HTTP POST 요청을 통해 디렉터리 경로 탐색 페이로드를 전송하여 대상의 /etc/passwd 파일에 접근했습니다. 다음은 알림의 주요 세부 정보입니다:
- Event Time: 2024년 6월 6일 오후 3시 12분
- Target System: 172.16.20.146 (내부 Check Point 게이트웨이)
- Source IP: 203.160.68.12
- 요청 URL: 172.16.20.146/clients/MyCRL
- 페이로드: aCSHELL/../../../../../../../../../../etc/passwd
- User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:126.0) Gecko/20100101 Firefox/126.0