
Uma versão web dos scripts bash escritos para Check Point CVE-2026-50751 e CVE-2026-50752. Esta usa um servidor local para escanear e fazer alterações usando a Check Point Web API.
Um webapp local baseado em aprovação para verificar e corrigir possíveis exposições às CVE-2026-50751 e CVE-2026-50752 da Check Point usando comandos confiáveis da API de Gerenciamento da Check Point.
Esta ferramenta não foi criada nem é suportada pela Check Point e deve ser usada por sua conta e risco. A correção é temporária. A Check Point recomenda aplicar os patches rapidamente, usando os patches fornecidos para cada CVE nos Avisos de Segurança da Check Point.
O aplicativo roda localmente, faz login em um Security Management Server ou MDS da Check Point, verifica a configuração de VPN relevante, mostra exatamente onde a correção pode ser necessária, permite que um operador aprove as alterações, aplica as alterações por meio da API de Gerenciamento e pode publicar a sessão de gerenciamento. A política ainda precisa ser instalada após a publicação para que as alterações de correção entrem em vigor nos gateways.
Verifica a propriedade global de VPN de Acesso Remoto do SMS:
remote-access.vpn-authentication-and-encryption.encryption-method
Se o valor atual não for ike_v2_only, o aplicativo pode aprovar e aplicar uma alteração para definir a propriedade como:
ike_v2_only
Esta verificação tem como objetivo identificar exposição em que a troca de chaves IKEv1 obsoleta ainda é permitida globalmente para Acesso Remoto e Acesso Móvel via VPN. O IKEv1 está obsoleto e não é mais uma prática recomendada do setor. Essa alteração pode afetar clientes VPN mais antigos. Consulte o SK166415 para obter orientações adicionais da Check Point.
Verifica gateways simples e inspeciona o objeto genérico de cada gateway em busca do realm de VPN em:
realmsForBlades
O aplicativo informa se os clientes legados são suportados ou desabilitados. Quando a correção é aprovada, ele define o valor disabled do owned-object do realm de VPN como true.
Texto de resultado exibido ao usuário:
Legacy clients are disabledLegacy Clients are SupportedPermitir clientes legados pode manter o suporte ao IKEv1, que não é mais uma prática recomendada do setor. Recomendamos desabilitar essa configuração, a menos que clientes legados ainda sejam necessários. Se clientes legados forem necessários, planeje migrá-los para um cliente VPN moderno e mais seguro.
Verifica os dois tipos de comunidade VPN site a site da Check Point:
O aplicativo sinaliza uma comunidade VPN somente quando todas as condições a seguir são observadas:
Para comunidades estrela, o aplicativo exibe gateways centrais e gateways satélite separadamente. Os nomes dos gateways são marcados como gerenciados localmente ou gerenciados externamente quando os dados da API fornecem informações suficientes sobre o tipo de objeto.
Para comunidades em malha, o aplicativo obtém os nomes dos gateways da lista gateways da comunidade. As comunidades em malha não incluem tratamento de gateways gerenciados externamente nesta ferramenta, portanto esse campo é exibido como não aplicável.
Quando a correção é aprovada, o aplicativo tenta definir o método de criptografia da comunidade VPN como somente IKEv2. Comunidades estrela usam:
set-vpn-community-star
Comunidades em malha usam:
set-vpn-community-meshed
Se uma comunidade estrela selecionada incluir gateways gerenciados externamente, o aplicativo emite um aviso antes de aplicar a alteração. Você deve garantir que a alteração correspondente para somente IKEv2 também seja feita no lado do gateway gerenciado externamente.
http://...; isso enviaria o login da API da Check Point por HTTP sem criptografia.http://127.0.0.1:3000.O backend faz proxy destes comandos da API de Gerenciamento da Check Point:
loginlogoutpublishshow-simple-gatewaysshow-generic-objectset-generic-objectshow-global-propertiesset-global-propertiesshow-vpn-communities-starshow-vpn-communities-meshedset-vpn-community-starset-vpn-community-meshedEste projeto não tem dependências npm de terceiros. Ele requer apenas Node.js 18 ou mais recente quando executado a partir do código-fonte.
Instale o Node.js 18 ou mais recente a partir do nodejs.org ou do Homebrew.
brew install node
Baixe ou clone este projeto.
git clone <repo-url>
cd CVE-Web-Check
Inicie o aplicativo local.
npm start
Como não há dependências npm, isto também funciona:
node server.js
Abra o aplicativo.
http://127.0.0.1:3000
Instale o Node.js 18 ou mais recente a partir do nodejs.org.
Baixe e extraia o ZIP do projeto ou clone o repositório com o Git for Windows.
git clone <repo-url>
cd CVE-Web-Check
Inicie o aplicativo local.
npm start
Como não há dependências npm, isto também funciona:
node server.js
Abra o aplicativo em um navegador.
http://127.0.0.1:3000
Por padrão, o aplicativo escuta em 127.0.0.1:3000. Para usar outra porta:
macOS:
PORT=3100 npm start
Windows PowerShell:
$env:PORT = "3100"
npm start
Em seguida, abra:
http://127.0.0.1:3100
O servidor imprime diagnósticos de solicitações no terminal. Uma tentativa de login bem-sucedida exibirá linhas semelhantes a:
Local API request requestId=abc12345 route=/api/login
Login request received target=https://mgmt.example.com/web_api/login user=admin
Check Point API request starting command=login target=https://mgmt.example.com/web_api/login
Se o navegador exibir um erro de login com um ID de solicitação, mas a captura de pacotes não mostrar nenhuma tentativa de saída para o servidor de gerenciamento, compare o valor target= do terminal com o filtro da sua captura de pacotes.
Se não houver nenhuma linha Local API request, o navegador não está alcançando o backend local. Confirme se o aplicativo está em execução e se você abriu o URL local correto.