一个基于审批的本地 Web 应用,用于扫描和修复潜在的 Check Point CVE-2026-50751 和 CVE-2026-50752 漏洞,使用受信任的 Check Point 管理 API 命令。
该工具并非由 Check Point 创建或支持,使用风险自负。修复措施是临时的。Check Point 建议尽快使用 Check Point 安全公告 中为每个 CVE 提供的补丁进行修补。
该应用在本地运行,登录到 Check Point 安全管理服务器或 MDS,扫描相关 VPN 配置,精确显示可能需要修复的位置,允许操作员批准更改,通过管理 API 应用更改,并可发布管理会话。发布后仍需安装策略,修复更改才能在网关上生效。
扫描 SMS 全局远程访问 VPN 属性:
remote-access.vpn-authentication-and-encryption.encryption-method
如果当前值不是 ike_v2_only,应用可以批准并应用更改,将该属性设置为:
ike_v2_only
此扫描旨在识别 VPN 远程访问和移动访问中仍全局允许已弃用 IKEv1 密钥交换的风险。IKEv1 已弃用,不再是行业最佳实践。此更改可能影响较旧的 VPN 客户端。请查阅 SK166415 获取 Check Point 的额外指导。
扫描简单网关,检查每个网关通用对象中的 VPN realm(位于 realmsForBlades 内)。
应用报告旧版客户端是已启用还是已禁用。当批准修复时,它将 VPN realm 拥有对象的 disabled 值设置为 true。
面向用户的结果文本:
旧版客户端已禁用旧版客户端受支持允许旧版客户端可能保留对 IKEv1 的支持,而 IKEv1 不再是行业最佳实践。除非仍需支持旧版客户端,否则建议禁用此设置。如果需要旧版客户端,请计划将其迁移到更安全的现代 VPN 客户端。
扫描两种 Check Point 站点到站点 VPN 社区类型:
当观察到以下所有情况时,应用会标记一个 VPN 社区:
对于星型社区,应用分别显示中心网关和卫星网关。当 API 数据提供足够对象类型信息时,网关名称会标记为本地管理或外部管理。
对于网状社区,应用从社区 gateways 列表中获取网关名称。网状社区在此工具中不包含外部管理网关处理,因此该字段显示为“不适用”。
当批准修复时,应用尝试将 VPN 社区加密方法设置为仅 IKEv2。星型社区使用:
set-vpn-community-star
网状社区使用:
set-vpn-community-meshed
如果选定的星型社区包含外部管理网关,应用会在应用更改前发出警告。你必须确保在外部管理网关上同时进行匹配的仅 IKEv2 更改。
http://...;这会将 Check Point API 登录以明文 HTTP 发送。http://127.0.0.1:3000 与本地后端通信。后端代理以下 Check Point 管理 API 命令:
loginlogoutpublishshow-simple-gatewaysshow-generic-objectset-generic-objectshow-global-propertiesset-global-propertiesshow-vpn-communities-starshow-vpn-communities-meshedset-vpn-community-starset-vpn-community-meshed本项目没有第三方 npm 依赖项。从源码运行时仅需要 Node.js 18 或更高版本。
从 nodejs.org 或 Homebrew 安装 Node.js 18 或更高版本。
brew install node
下载或克隆本项目。
git clone <repo-url>
cd CVE-Web-Check
启动本地应用。
npm start
由于没有 npm 依赖项,以下命令也可用:
node server.js
打开应用。
http://127.0.0.1:3000
从 nodejs.org 安装 Node.js 18 或更高版本。
下载并解压项目 ZIP 文件,或使用 Git for Windows 克隆仓库。
git clone <repo-url>
cd CVE-Web-Check
启动本地应用。
npm start
由于没有 npm 依赖项,以下命令也可用:
node server.js
在浏览器中打开应用。
http://127.0.0.1:3000
默认情况下,应用监听 127.0.0.1:3000。要使用其他端口:
macOS:
PORT=3100 npm start
Windows PowerShell:
$env:PORT = "3100"
npm start
然后打开:
http://127.0.0.1:3100
服务器将请求诊断信息打印到终端。成功登录尝试将显示类似以下的行:
Local API request requestId=abc12345 route=/api/login
Login request received target=https://mgmt.example.com/web_api/login user=admin
Check Point API request starting command=login target=https://mgmt.example.com/web_api/login
如果浏览器显示带有请求 ID 的登录错误,但数据包捕获显示没有向管理服务器发出出站尝试,请将终端的 target= 值与数据包捕获过滤器进行比较。
如果完全没有 Local API request 行,则浏览器未到达本地后端。请确认应用正在运行,并且你打开了正确的本地 URL。