
Passo a passo para detecção e análise da exploração do CVE-2024-24919 usando uma plataforma SIEM, incluindo análise de tráfego, documentação de IOC, procedimentos de contenção e escalonamento.
Este projeto foi conduzido para investigar uma tentativa potencial de exploração contra um Check Point Security Gateway, especificamente aproveitando uma vulnerabilidade de dia zero – CVE-2024-24919. O objetivo era determinar se este alerta era um falso positivo ou uma tentativa legítima de violação, analisar o tráfego e tomar as medidas apropriadas de contenção e resposta.
172.16.20.146203.160.68.12aCSHELL/../../../../../../../../../../etc/passwdCVE-2024-24919 é uma vulnerabilidade de path traversal de dia zero que afeta Check Point Security Gateways. Ela permite que atacantes remotos não autenticados leiam arquivos arbitrários, como /etc/passwd e /etc/shadow, enviando requisições HTTP manipuladas para endpoints vulneráveis.
Este tipo de requisição (visto em nossos logs) é consistente com esta vulnerabilidade e aciona alertas devido à sua tentativa de explorar leituras de arquivos do sistema.
Naveguei até a página de Gerenciamento de Logs, filtrei pelo IP de Destino 172.16.20.146 e inspecionei o tráfego HTTP recebido.
| Timestamp | Caminho da Requisição | Payload |
|---|---|---|
| 15:12:45 | /clients/MyCRL | aCSHELL/../../../../etc/passwd |
| 15:13:10 | /clients/MyCRL | aCSHELL/../../../../etc/shadow |
Este é um Ataque de Path Traversal, também conhecido como Directory Traversal. Ele permite que atacantes naveguem para fora do diretório web pretendido e acessem arquivos protegidos do sistema.
Por que concluímos isso:
../ (dot-dot-slash)./etc/passwd e /etc/shadow são indicadores padrão.
Verifiquei a Página de Segurança de E-mail e pesquisei usando estas palavras-chave:
172.16.20.146CP-Spark-Gateway-01CVE-2024-24919teste de penetração🔍 Nenhum e-mail ou documentação sugeriu que isso foi um teste. Isso provavelmente descarta uma simulação ou operação de equipe vermelha.
IP de Origem: 203.160.68.12 → Endereço IP Público
IP de Destino: 172.16.20.146 → Endereço IP Privado (faixa RFC 1918)
Isso confirma que o tráfego está vindo de um atacante externo visando a infraestrutura interna.
O log HTTP mostra:
"POST /clients/MyCRL HTTP/1.1" 200 1256
/etc/passwd, validando uma exploração bem-sucedida.
Acessei a página de Endpoint, filtrei pelo IP de destino 172.16.20.146 e executei uma ação de contenção para isolar o host.
Por quê?
Indicadores de Comprometimento (IOCs) são cruciais para:
IP de Origem: 203.160.68.12, 203.160.68.13
User-Agent: Mozilla/5.0 (Mac OS X; rv:126.0)
Caminhos da Requisição:
/clients/MyCRL../../../../etc/passwd, ../../../../etc/shadowPorta Alvo: 4433 (HTTPS não padrão)
✅ Sim — Esta é uma vulnerabilidade de dia zero explorada com sucesso em um ambiente ao vivo, expondo arquivos sensíveis.
O escalonamento é essencial para: