# Разбор инцидента (IR): исследование попытки эксплуатации CVE-2024-24919 (произвольное чтение файлов) на Check Point Security Gateway Документация по разбору инцидента (IR), описывающая расследование попытки эксплуатации уязвимости CVE-2024-24919 (произвольное чтение файлов) на межсетевом экране Check Point Security Gateway. Включает комплексный анализ SIEM, журналы межсетевого экрана, проверку необработанных журналов веб-доступа (`/var/log/access.log`), индикаторы компрометации (IOC), сопоставление с MITRE ATT&CK и проверку пост-эксплуатационной активности.
6 июня 2024 года в 15:12 системы мониторинга безопасности зафиксировали оповещение о попытке эксплуатации уязвимости высокого уровня критичности, нацеленной на Check Point Security Gateway (CP-Spark-Gateway-01, IP: 172.16.20.146). Внешний злоумышленник, действующий с IP-адреса 203.160.68.12, предпринял попытку эксплуатации CVE-2024-24919 (уязвимость произвольного чтения файлов) с помощью специально сформированного HTTP POST-запроса, направленного на конечную точку /clients/MyCRL, с полезной нагрузкой Directory Traversal (aCSHELL/../../../../../../../../etc/passwd).
В ходе тщательного расследования инцидента с использованием SIEM, журналов межсетевого экрана, журналов ОС и журналов веб-доступа было установлено, что, хотя первоначальное чтение файла /etc/passwd прошло успешно (возвращён HTTP-статус 200 с 1256 байтами метаданных локальных пользователей системы), последующие попытки латерального перемещения или повышения привилегий (например, обращение к /etc/shadow) были заблокированы (403 Forbidden). Кроме того, аудит системы и анализ терминальных журналов подтвердили отсутствие активности после эксплуатации, такой как удалённое выполнение кода, обратные оболочки или несанкционированное создание учётных записей пользователей.
172.16.20.146)SOC287 (ID события 263) для CVE-2024-24919.aCSHELL/../../../../../../../../etc/passwd.
(Выше: Сопоставление уязвимостей активов и идентификация, связанные с CVE-2024-24919)

/var/log/access.log)/etc/passwd вернул статус HTTP 200 OK, что подтверждает раскрытие данных учётных записей системы.203.160.68.13) была направлена на /etc/shadow и была успешно отклонена с ответом HTTP 403 Forbidden.192.168.x.x, 10.x.x.x, 172.16.x.x), выполняющих стандартные HTTP-запросы, были проверены и признаны обычной корпоративной сетевой активностью, совершенно не связанной с внешним вторжением.
(Выше: Необработанные журналы веб-доступа, отображающие успешное выполнение LFI наряду с заблокированными попытками доступа)
203.160.68.12) по платформам разведки угроз.

(Выше: Проверка репутации VirusTotal, подтверждающая вредоносную/подозрительную атрибуцию)
203.160.68.12 (AS 10099 — China Unicom Global).