SOC287 - Checkpoint Security Gateway 上的任意文件读取漏洞 CVE-2024-24919
概述
本仓库包含针对影响 Check Point Security Gateways 的 CVE-2024-24919 漏洞的详细演练。该漏洞允许任意文件读取,可能暴露敏感的系统文件,如 /etc/passwd。本文深入分析了攻击场景、检测方法和缓解策略。
实验室演练
有关此 Let's Defend SOC 实验室的详细演练,请参阅:
SOC287 实验室演练
概述
- CVE ID:CVE-2024-24919
- 漏洞类型:任意文件读取
- 受影响系统:Check Point Security Gateways
- 利用方法:目录遍历
- 严重性:高
攻击场景
在此事件中,攻击者利用 CVE-2024-24919 通过 HTTP POST 请求发送目录遍历载荷,以访问目标上的 /etc/passwd 文件。以下是告警中的关键详细信息:
- 事件时间:2024 年 6 月 6 日,下午 03:12
- 目标系统:172.16.20.146(内部 Check Point Gateway)
- 源 IP:203.160.68.12
- 请求的 URL:172.16.20.146/clients/MyCRL
- 载荷:aCSHELL/../../../../../../../../../../etc/passwd
- User-Agent:Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:126.0) Gecko/20100101 Firefox/126.0