← back
CVE-2024-24919highunder attackransomwareCWE-200

Information disclosure

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 8.6epss 100%
from disclosure to weapon2 days
Published on NVDMay 28
1st PoC+2d
CISA KEV+2d
exploitation probability
100%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
114 public exploit(s)
Action required by CISAfederal deadline: 2024-06-20

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

Falha de path traversal nos Security Gateways da Check Point (Quantum, Spark e CloudGuard Network) que expõem Remote Access VPN ou Mobile Access Software Blade à internet, permitindo a um atacante não autenticado ler arquivos arbitrários do sistema de arquivos local. Apesar de classificada oficialmente como 'information disclosure' com impacto de confidencialidade apenas, a exploração na prática permite extrair /etc/shadow, chaves SSH, certificados e hashes de senha de contas locais — incluindo a conta usada para conectar ao Active Directory — o que na prática vira porta de entrada para movimento lateral e comprometimento total da rede.

Technical detail

A vulnerabilidade reside no endpoint HTTP usado pelo Mobile Access Blade para servir CRLs (Certificate Revocation Lists), acessível via /clients/MyCRL. O parâmetro de caminho aceito nesse endpoint não sanitiza sequências de path traversal, permitindo que o atacante manipule o valor para navegar fora do diretório esperado e ler qualquer arquivo legível pelo processo do gateway. O padrão observado em requisições exploratórias usa a string CSHELL seguida de sequências ../../.. para subir diretórios até alcançar caminhos como /etc/shadow.

O CISA classifica a falha sob CWE-200 (exposição de informação), mas a mecânica documentada por pesquisadores (watchTowr, mnemonic) é consistente com um path traversal clássico (CWE-22) que resulta em leitura arbitrária de arquivo. O CVSS oficial (AV:N/AC:L/PR:N/UI:N/C:H/I:N/A:N) reflete só o impacto de confidencialidade formalmente reconhecido pelo fornecedor, mas o dano real observado em campo — extração de hashes de senha, chaves privadas e certificados — é bem maior do que uma leitura de informação isolada sugere.

O atacante não precisa de nenhuma credencial nem interação do usuário: basta acesso de rede ao endpoint HTTPS exposto pelo gateway. Não há dependência de versão de software específica — o problema está presente em qualquer gateway com o Mobile Access Blade ativo (ou que já tenha estado ativo em algum momento), independente do release instalado, o que torna a superfície de ataque essencialmente todo o parque de gateways com essa blade habilitada e exposta à internet.

How it’s exploited

O vetor é puramente de rede: uma requisição HTTP POST para o path /clients/MyCRL no gateway exposto, contendo a sequência CSHELL/../../../.. apontando para o arquivo alvo. Não exige autenticação, não exige interação do usuário e a complexidade de ataque é baixa — é essencialmente uma chamada HTTP única, sem necessidade de conhecimento prévio do ambiente além do IP do gateway com Remote Access VPN ou Mobile Access habilitado.

Há exploração ativa confirmada e generalizada. A mnemonic relatou tentativas em ambientes de clientes desde 30 de abril de 2024, quase um mês antes do advisory oficial da Check Point (28 de maio de 2024), e observou extração completa do ntds.dit em 2 a 3 horas após o login inicial com um usuário local comprometido via hashes extraídos. O CVE está no catálogo KEV da CISA, existe módulo Metasploit, template Nuclei e PoC pública — a barreira técnica para exploração é mínima e amplamente automatizável.

O resultado final documentado por pesquisadores vai além do 'information disclosure' do título: shell completo em muitos casos, via extração de senhas de contas locais legadas (autenticação apenas por senha), chaves SSH e certificados que permitem acesso administrativo subsequente. A cadeia típica observada é: leitura arbitrária de arquivo → extração de hash/senha → login com credencial válida no gateway ou pivot para Active Directory → movimento lateral na rede interna.

Versions

Affected
Não vinculada a uma faixa numerada específica pelo fornecedor. Afeta Check Point Quantum Security Gateways, Quantum Spark Appliances, Quantum Scalable Chassis e CloudGuard Network com Remote Access VPN (Mobile Access Software Blade) habilitado — ou que já tenha estado habilitado — e exposto à internet. Gateways usando apenas Site-to-Site IPSec VPN não são afetados.
Fixed in
Hotfix de segurança distribuído pela Check Point conforme sk182336, aplicável independente do release em uso nos produtos afetados; não há numeração de versão corrigida documentada nas fontes apuradas — consultar o advisory oficial para o procedimento exato de instalação.

How to protect

A correção definitiva é aplicar o hotfix de segurança da Check Point conforme sk182336 — o fornecedor não vinculou a falha a uma faixa numerada de versões de software, e a correção é distribuída como hotfix aplicável a qualquer release em uso nos gateways afetados (CloudGuard Network, Quantum Scalable Chassis, Quantum Security Gateways, Quantum Spark). Não há uma versão 'N e superior' documentada nas fontes disponíveis; siga estritamente o procedimento do sk182336.

Se o hotfix não puder ser aplicado imediatamente, as mitigações reais recomendadas são: desabilitar Remote Access VPN e Mobile Access Blade (incluindo Capsule Workspace, que depende da mesma blade) até a correção; remover contas de usuário local do gateway; rotacionar credenciais/contas usadas na conexão LDAP do gateway com o Active Directory; renovar certificados de HTTPS inspection (inbound e outbound) e regenerar o certificado SSH local do gateway; resetar senhas Gaia OS de todos os usuários locais. Isso porque, mesmo após o patch, credenciais e certificados já expostos antes da correção permanecem comprometidos — aplicar o hotfix sem rotacionar segredos não elimina o risco de uso das credenciais já extraídas.

O que não funciona como mitigação isolada: apenas atualizar sem remover usuários locais ou rotacionar senhas/certificados, já que a falha permite extração retroativa de segredos que continuam válidos até serem trocados manualmente. Regras IPS da Check Point ajudam a detectar tentativas de exploração, mas exigem que o gateway remoto vulnerável esteja atrás de um Security Gateway com a blade IDS/IPS habilitada — não é proteção nativa do próprio gateway exposto.

How to detect

Em sensores de rede ou IDS posicionados na frente do gateway Remote Access, procurar requisições HTTP POST para o path /clients/MyCRL cujo corpo contenha a string CSHELL seguida de sequências de path traversal (CSHELL/../../..); qualquer ocorrência de 'CSHELL/..' deve ser tratada como tentativa de exploração. Em SmartConsole, a Check Point recomenda cruzar logs com a query action:"Log In" AND auth_method:Password AND blade:"Mobile Access" para identificar logins com autenticação por senha na blade Mobile Access que não correspondam a atividade legítima conhecida — sinal de uso de credencial extraída via a falha. Regras IPS específicas da Check Point também detectam a exploração, mas só funcionam se o gateway vulnerável estiver atrás de outro Security Gateway com IDS/IPS habilitado; sem esse posicionamento, ou sem visibilidade de payload HTTP POST, não há sinal confiável de detecção disponível.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Potentially allowing an attacker to read certain information on Check Point Security Gateways once connected to the internet and enabled with remote Access VPN or Mobile Access Software Blades. A Security fix that mitigates this vulnerability is available.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
public PoCs found114
githubgithub.com/seed1337/CVE-2024-24919-POC47githubgithub.com/ifconfig-me/CVE-2024-24919-Bulk-Scanner31githubgithub.com/RevoltSecurities/CVE-2024-2491925githubgithub.com/GoatSecurity/CVE-2024-2491920githubgithub.com/un9nplayer/CVE-2024-2491916githubgithub.com/LucasKatashi/CVE-2024-2491912githubgithub.com/0nin0hanz0/CVE-2024-24919-PoC11githubgithub.com/verylazytech/CVE-2024-249199githubgithub.com/c3rrberu5/CVE-2024-249197githubgithub.com/geniuszly/CVE-2024-249196githubgithub.com/emanueldosreis/CVE-2024-249195githubgithub.com/smackerdodi/CVE-2024-24919-nuclei-templater5githubgithub.com/GuayoyoCyber/CVE-2024-249194githubgithub.com/zam89/CVE-2024-249194githubgithub.com/bigb0x/CVE-2024-24919-Sniper3githubgithub.com/Bytenull00/CVE-2024-249193githubgithub.com/GlobalsecureAcademy/CVE-2024-249193githubgithub.com/Rug4lo/CVE-2024-24919-Exploit3githubgithub.com/NingXin2002/Check-Point_poc2githubgithub.com/Cappricio-Securities/CVE-2024-249192githubgithub.com/r4p3c4/CVE-2024-24919-Exploit-PoC-Checkpoint-Firewall-VPN2githubgithub.com/satriarizka/CVE-2024-249191githubgithub.com/r4p3c4/CVE-2024-24919-Checkpoint-Firewall-VPN-Check1githubgithub.com/funixone/CVE-2024-24919---Exploit-Script1githubgithub.com/mr-kasim-mehar/CVE-2024-24919-Exploit1githubgithub.com/0xans/CVE-2024-249191githubgithub.com/birdlex/cve-2024-24919-checker1githubgithub.com/Praison001/CVE-2024-24919-Check-Point-Remote-Access-VPN1githubgithub.com/intel365/CVE-2024-249191githubgithub.com/hashdr1ft/SOC_2871githubgithub.com/nexblade12/CVE-2024-249191githubgithub.com/0xYumeko/CVE-2024-249191githubgithub.com/fernandobortotti/CVE-2024-249191githubgithub.com/SalehLardhi/CVE-2024-249191githubgithub.com/starlox0/CVE-2024-24919-POC1githubgithub.com/J4F9S5D2Q7/CVE-2024-24919-CHECKPOINT0githubgithub.com/hendprw/CVE-2024-249190githubgithub.com/am-eid/CVE-2024-249190githubgithub.com/P3wc0/CVE-2024-249190githubgithub.com/Vulnpire/CVE-2024-249190githubgithub.com/0xkalawy/CVE-2024-249190githubgithub.com/nicolvsrlr27/CVE-2024-249190githubgithub.com/YN1337/CVE-2024-249190githubgithub.com/Expl0itD0g/CVE-2024-24919---Poc0githubgithub.com/Tim-Hoekstra/CVE-2024-249190githubgithub.com/nullcult/CVE-2024-24919-Exploit0githubgithub.com/satchhacker/cve-2024-249190githubgithub.com/H3KEY/CVE-2024-249190githubgithub.com/Jutrm/cve-2024-249190githubgithub.com/LuisMateo1/Arbitrary-File-Read-CVE-2024-249190githubgithub.com/AhmedMansour93/Event-ID-263-Rule-Name-SOC287---Arbitrary-File-Read-on-Checkpoint-Security-Gateway-CVE-2024-24919-0githubgithub.com/sar-3mar/CVE-2024-24919_POC0githubgithub.com/SpiX-7/CVE-2024-24919-POC0githubgithub.com/ejaboz/cve-2024-249190githubgithub.com/CyprianAtsyor/CVE-2024-24919-Incident-Report.md0githubgithub.com/CyberBibs/Event-ID-263-Arbitrary-File-Read-on-Checkpoint-Security-Gateway-CVE-2024-24919-0githubgithub.com/MacUchegit/Detecting-and-Analyzing-CVE-2024-24919-Exploitation0vulncheckvulncheck.com/xdb/f0ef41012170unverifiedvulncheckvulncheck.com/xdb/6d752fbb937cunverifiedvulncheckvulncheck.com/xdb/c4b3fdf4a5a0unverifiedvulncheckvulncheck.com/xdb/e82839fb2a3eunverifiedvulncheckvulncheck.com/xdb/51cb208786d3unverifiedvulncheckvulncheck.com/xdb/a3a8703af707unverifiedvulncheckvulncheck.com/xdb/ab8c1e3e3646unverifiedvulncheckvulncheck.com/xdb/f22cf8e4cd18unverifiedvulncheckvulncheck.com/xdb/d71f8b001a77unverifiedvulncheckvulncheck.com/xdb/1913565768f5unverifiedvulncheckvulncheck.com/xdb/1b7c709c6360unverifiedvulncheckvulncheck.com/xdb/f36c4553046bunverifiedvulncheckvulncheck.com/xdb/4b560c5574a3unverifiedvulncheckvulncheck.com/xdb/a709114311f6unverifiedvulncheckvulncheck.com/xdb/9e2e6fb95473unverifiedvulncheckvulncheck.com/xdb/a1c0ae86d246unverifiedvulncheckvulncheck.com/xdb/ac33617aef51unverifiedvulncheckvulncheck.com/xdb/092dd3ba67bdunverifiedvulncheckvulncheck.com/xdb/0c9c869a08d3unverifiedvulncheckvulncheck.com/xdb/70994ec0c5d3unverifiedvulncheckvulncheck.com/xdb/de808000c9d3unverifiedvulncheckvulncheck.com/xdb/0a8cb6d49711unverifiedvulncheckvulncheck.com/xdb/445c6eae61ddunverifiedvulncheckvulncheck.com/xdb/6b522b401a39unverifiedvulncheckvulncheck.com/xdb/6243e133d9eaunverifiedvulncheckvulncheck.com/xdb/50e7b76bdc9funverifiedvulncheckvulncheck.com/xdb/de9876a305c5unverifiedvulncheckvulncheck.com/xdb/6c1e9ba4333aunverifiedvulncheckvulncheck.com/xdb/3e1daa797bf9unverifiedvulncheckvulncheck.com/xdb/41aac64174f4unverifiedvulncheckvulncheck.com/xdb/b21251c38b61unverifiedvulncheckvulncheck.com/xdb/30fab5d1e270unverifiedvulncheckvulncheck.com/xdb/73a9276dba9funverifiedvulncheckvulncheck.com/xdb/f6944d96f1ecunverifiedvulncheckvulncheck.com/xdb/9d791cc169bfunverifiedvulncheckvulncheck.com/xdb/9a3fb12624b4unverifiedvulncheckvulncheck.com/xdb/47b5fb744bf8unverifiedvulncheckvulncheck.com/xdb/68cc499283d4unverifiedvulncheckvulncheck.com/xdb/28effee549e0unverifiedvulncheckvulncheck.com/xdb/b4d18c6bf06eunverifiedvulncheckvulncheck.com/xdb/91991bb01e09unverifiedvulncheckvulncheck.com/xdb/307191685e1funverifiedvulncheckvulncheck.com/xdb/4cae1121ac6dunverifiedvulncheckvulncheck.com/xdb/f4c58c27ce8dunverifiedvulncheckvulncheck.com/xdb/2df82d697c50unverifiedvulncheckvulncheck.com/xdb/6334b1c021a5unverifiedvulncheckvulncheck.com/xdb/8ee8515985caunverifiedvulncheckvulncheck.com/xdb/6f9dd13e5f7eunverifiedvulncheckvulncheck.com/xdb/c74ebcca3b51unverifiedvulncheckvulncheck.com/xdb/73f0d5b75fbdunverifiedvulncheckvulncheck.com/xdb/4a6e5f342e96unverifiedvulncheckvulncheck.com/xdb/35b00d2a87ccunverifiedcve_referencewww.mnemonic.io/resources/blog/advisory-check-point-remote-access-vpn-vulnerability-cve-2024-24919/unverifiedvulncheckvulncheck.com/xdb/f776bcf16de3unverifiedvulncheckvulncheck.com/xdb/cb400c008cb4unverifiedvulncheckvulncheck.com/xdb/8efe86b85385unverifiedvulncheckvulncheck.com/xdb/5929a3c6eb8aunverified
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.