← volver
CVE-2024-24919highbajo ataqueransomwareCWE-200

Information disclosure

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 8.6epss 100%
de la publicación al arma2 días
Publicada en NVD28 may
1ª PoC+2d
CISA KEV+2d
probabilidad de explotación
100%top 1% de las CVE
explotación observada
CISA + VulnCheck
114 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2024-06-20

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de path traversal nos Security Gateways da Check Point (Quantum, Spark e CloudGuard Network) que expõem Remote Access VPN ou Mobile Access Software Blade à internet, permitindo a um atacante não autenticado ler arquivos arbitrários do sistema de arquivos local. Apesar de classificada oficialmente como 'information disclosure' com impacto de confidencialidade apenas, a exploração na prática permite extrair /etc/shadow, chaves SSH, certificados e hashes de senha de contas locais — incluindo a conta usada para conectar ao Active Directory — o que na prática vira porta de entrada para movimento lateral e comprometimento total da rede.

Detalle técnico

A vulnerabilidade reside no endpoint HTTP usado pelo Mobile Access Blade para servir CRLs (Certificate Revocation Lists), acessível via /clients/MyCRL. O parâmetro de caminho aceito nesse endpoint não sanitiza sequências de path traversal, permitindo que o atacante manipule o valor para navegar fora do diretório esperado e ler qualquer arquivo legível pelo processo do gateway. O padrão observado em requisições exploratórias usa a string CSHELL seguida de sequências ../../.. para subir diretórios até alcançar caminhos como /etc/shadow.

O CISA classifica a falha sob CWE-200 (exposição de informação), mas a mecânica documentada por pesquisadores (watchTowr, mnemonic) é consistente com um path traversal clássico (CWE-22) que resulta em leitura arbitrária de arquivo. O CVSS oficial (AV:N/AC:L/PR:N/UI:N/C:H/I:N/A:N) reflete só o impacto de confidencialidade formalmente reconhecido pelo fornecedor, mas o dano real observado em campo — extração de hashes de senha, chaves privadas e certificados — é bem maior do que uma leitura de informação isolada sugere.

O atacante não precisa de nenhuma credencial nem interação do usuário: basta acesso de rede ao endpoint HTTPS exposto pelo gateway. Não há dependência de versão de software específica — o problema está presente em qualquer gateway com o Mobile Access Blade ativo (ou que já tenha estado ativo em algum momento), independente do release instalado, o que torna a superfície de ataque essencialmente todo o parque de gateways com essa blade habilitada e exposta à internet.

Cómo se explota

O vetor é puramente de rede: uma requisição HTTP POST para o path /clients/MyCRL no gateway exposto, contendo a sequência CSHELL/../../../.. apontando para o arquivo alvo. Não exige autenticação, não exige interação do usuário e a complexidade de ataque é baixa — é essencialmente uma chamada HTTP única, sem necessidade de conhecimento prévio do ambiente além do IP do gateway com Remote Access VPN ou Mobile Access habilitado.

Há exploração ativa confirmada e generalizada. A mnemonic relatou tentativas em ambientes de clientes desde 30 de abril de 2024, quase um mês antes do advisory oficial da Check Point (28 de maio de 2024), e observou extração completa do ntds.dit em 2 a 3 horas após o login inicial com um usuário local comprometido via hashes extraídos. O CVE está no catálogo KEV da CISA, existe módulo Metasploit, template Nuclei e PoC pública — a barreira técnica para exploração é mínima e amplamente automatizável.

O resultado final documentado por pesquisadores vai além do 'information disclosure' do título: shell completo em muitos casos, via extração de senhas de contas locais legadas (autenticação apenas por senha), chaves SSH e certificados que permitem acesso administrativo subsequente. A cadeia típica observada é: leitura arbitrária de arquivo → extração de hash/senha → login com credencial válida no gateway ou pivot para Active Directory → movimento lateral na rede interna.

Versiones

Afectadas
Não vinculada a uma faixa numerada específica pelo fornecedor. Afeta Check Point Quantum Security Gateways, Quantum Spark Appliances, Quantum Scalable Chassis e CloudGuard Network com Remote Access VPN (Mobile Access Software Blade) habilitado — ou que já tenha estado habilitado — e exposto à internet. Gateways usando apenas Site-to-Site IPSec VPN não são afetados.
Corregidas en
Hotfix de segurança distribuído pela Check Point conforme sk182336, aplicável independente do release em uso nos produtos afetados; não há numeração de versão corrigida documentada nas fontes apuradas — consultar o advisory oficial para o procedimento exato de instalação.

Cómo protegerse

A correção definitiva é aplicar o hotfix de segurança da Check Point conforme sk182336 — o fornecedor não vinculou a falha a uma faixa numerada de versões de software, e a correção é distribuída como hotfix aplicável a qualquer release em uso nos gateways afetados (CloudGuard Network, Quantum Scalable Chassis, Quantum Security Gateways, Quantum Spark). Não há uma versão 'N e superior' documentada nas fontes disponíveis; siga estritamente o procedimento do sk182336.

Se o hotfix não puder ser aplicado imediatamente, as mitigações reais recomendadas são: desabilitar Remote Access VPN e Mobile Access Blade (incluindo Capsule Workspace, que depende da mesma blade) até a correção; remover contas de usuário local do gateway; rotacionar credenciais/contas usadas na conexão LDAP do gateway com o Active Directory; renovar certificados de HTTPS inspection (inbound e outbound) e regenerar o certificado SSH local do gateway; resetar senhas Gaia OS de todos os usuários locais. Isso porque, mesmo após o patch, credenciais e certificados já expostos antes da correção permanecem comprometidos — aplicar o hotfix sem rotacionar segredos não elimina o risco de uso das credenciais já extraídas.

O que não funciona como mitigação isolada: apenas atualizar sem remover usuários locais ou rotacionar senhas/certificados, já que a falha permite extração retroativa de segredos que continuam válidos até serem trocados manualmente. Regras IPS da Check Point ajudam a detectar tentativas de exploração, mas exigem que o gateway remoto vulnerável esteja atrás de um Security Gateway com a blade IDS/IPS habilitada — não é proteção nativa do próprio gateway exposto.

Cómo detectar

Em sensores de rede ou IDS posicionados na frente do gateway Remote Access, procurar requisições HTTP POST para o path /clients/MyCRL cujo corpo contenha a string CSHELL seguida de sequências de path traversal (CSHELL/../../..); qualquer ocorrência de 'CSHELL/..' deve ser tratada como tentativa de exploração. Em SmartConsole, a Check Point recomenda cruzar logs com a query action:"Log In" AND auth_method:Password AND blade:"Mobile Access" para identificar logins com autenticação por senha na blade Mobile Access que não correspondam a atividade legítima conhecida — sinal de uso de credencial extraída via a falha. Regras IPS específicas da Check Point também detectam a exploração, mas só funcionam se o gateway vulnerável estiver atrás de outro Security Gateway com IDS/IPS habilitado; sem esse posicionamento, ou sem visibilidade de payload HTTP POST, não há sinal confiável de detecção disponível.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Potentially allowing an attacker to read certain information on Check Point Security Gateways once connected to the internet and enabled with remote Access VPN or Mobile Access Software Blades. A Security fix that mitigates this vulnerability is available.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
PoCs públicas encontradas114
githubgithub.com/seed1337/CVE-2024-24919-POC47githubgithub.com/ifconfig-me/CVE-2024-24919-Bulk-Scanner31githubgithub.com/RevoltSecurities/CVE-2024-2491925githubgithub.com/GoatSecurity/CVE-2024-2491920githubgithub.com/un9nplayer/CVE-2024-2491916githubgithub.com/LucasKatashi/CVE-2024-2491912githubgithub.com/0nin0hanz0/CVE-2024-24919-PoC11githubgithub.com/verylazytech/CVE-2024-249199githubgithub.com/c3rrberu5/CVE-2024-249197githubgithub.com/geniuszly/CVE-2024-249196githubgithub.com/emanueldosreis/CVE-2024-249195githubgithub.com/smackerdodi/CVE-2024-24919-nuclei-templater5githubgithub.com/GuayoyoCyber/CVE-2024-249194githubgithub.com/zam89/CVE-2024-249194githubgithub.com/bigb0x/CVE-2024-24919-Sniper3githubgithub.com/Bytenull00/CVE-2024-249193githubgithub.com/GlobalsecureAcademy/CVE-2024-249193githubgithub.com/Rug4lo/CVE-2024-24919-Exploit3githubgithub.com/NingXin2002/Check-Point_poc2githubgithub.com/Cappricio-Securities/CVE-2024-249192githubgithub.com/r4p3c4/CVE-2024-24919-Exploit-PoC-Checkpoint-Firewall-VPN2githubgithub.com/satriarizka/CVE-2024-249191githubgithub.com/r4p3c4/CVE-2024-24919-Checkpoint-Firewall-VPN-Check1githubgithub.com/funixone/CVE-2024-24919---Exploit-Script1githubgithub.com/mr-kasim-mehar/CVE-2024-24919-Exploit1githubgithub.com/0xans/CVE-2024-249191githubgithub.com/birdlex/cve-2024-24919-checker1githubgithub.com/Praison001/CVE-2024-24919-Check-Point-Remote-Access-VPN1githubgithub.com/intel365/CVE-2024-249191githubgithub.com/hashdr1ft/SOC_2871githubgithub.com/nexblade12/CVE-2024-249191githubgithub.com/0xYumeko/CVE-2024-249191githubgithub.com/fernandobortotti/CVE-2024-249191githubgithub.com/SalehLardhi/CVE-2024-249191githubgithub.com/starlox0/CVE-2024-24919-POC1githubgithub.com/J4F9S5D2Q7/CVE-2024-24919-CHECKPOINT0githubgithub.com/hendprw/CVE-2024-249190githubgithub.com/am-eid/CVE-2024-249190githubgithub.com/P3wc0/CVE-2024-249190githubgithub.com/Vulnpire/CVE-2024-249190githubgithub.com/0xkalawy/CVE-2024-249190githubgithub.com/nicolvsrlr27/CVE-2024-249190githubgithub.com/YN1337/CVE-2024-249190githubgithub.com/Expl0itD0g/CVE-2024-24919---Poc0githubgithub.com/Tim-Hoekstra/CVE-2024-249190githubgithub.com/nullcult/CVE-2024-24919-Exploit0githubgithub.com/satchhacker/cve-2024-249190githubgithub.com/H3KEY/CVE-2024-249190githubgithub.com/Jutrm/cve-2024-249190githubgithub.com/LuisMateo1/Arbitrary-File-Read-CVE-2024-249190githubgithub.com/AhmedMansour93/Event-ID-263-Rule-Name-SOC287---Arbitrary-File-Read-on-Checkpoint-Security-Gateway-CVE-2024-24919-0githubgithub.com/sar-3mar/CVE-2024-24919_POC0githubgithub.com/SpiX-7/CVE-2024-24919-POC0githubgithub.com/ejaboz/cve-2024-249190githubgithub.com/CyprianAtsyor/CVE-2024-24919-Incident-Report.md0githubgithub.com/CyberBibs/Event-ID-263-Arbitrary-File-Read-on-Checkpoint-Security-Gateway-CVE-2024-24919-0githubgithub.com/MacUchegit/Detecting-and-Analyzing-CVE-2024-24919-Exploitation0vulncheckvulncheck.com/xdb/f0ef41012170no verificadovulncheckvulncheck.com/xdb/6d752fbb937cno verificadovulncheckvulncheck.com/xdb/c4b3fdf4a5a0no verificadovulncheckvulncheck.com/xdb/e82839fb2a3eno verificadovulncheckvulncheck.com/xdb/51cb208786d3no verificadovulncheckvulncheck.com/xdb/a3a8703af707no verificadovulncheckvulncheck.com/xdb/ab8c1e3e3646no verificadovulncheckvulncheck.com/xdb/f22cf8e4cd18no verificadovulncheckvulncheck.com/xdb/d71f8b001a77no verificadovulncheckvulncheck.com/xdb/1913565768f5no verificadovulncheckvulncheck.com/xdb/1b7c709c6360no verificadovulncheckvulncheck.com/xdb/f36c4553046bno verificadovulncheckvulncheck.com/xdb/4b560c5574a3no verificadovulncheckvulncheck.com/xdb/a709114311f6no verificadovulncheckvulncheck.com/xdb/9e2e6fb95473no verificadovulncheckvulncheck.com/xdb/a1c0ae86d246no verificadovulncheckvulncheck.com/xdb/ac33617aef51no verificadovulncheckvulncheck.com/xdb/092dd3ba67bdno verificadovulncheckvulncheck.com/xdb/0c9c869a08d3no verificadovulncheckvulncheck.com/xdb/70994ec0c5d3no verificadovulncheckvulncheck.com/xdb/de808000c9d3no verificadovulncheckvulncheck.com/xdb/0a8cb6d49711no verificadovulncheckvulncheck.com/xdb/445c6eae61ddno verificadovulncheckvulncheck.com/xdb/6b522b401a39no verificadovulncheckvulncheck.com/xdb/6243e133d9eano verificadovulncheckvulncheck.com/xdb/50e7b76bdc9fno verificadovulncheckvulncheck.com/xdb/de9876a305c5no verificadovulncheckvulncheck.com/xdb/6c1e9ba4333ano verificadovulncheckvulncheck.com/xdb/3e1daa797bf9no verificadovulncheckvulncheck.com/xdb/41aac64174f4no verificadovulncheckvulncheck.com/xdb/b21251c38b61no verificadovulncheckvulncheck.com/xdb/30fab5d1e270no verificadovulncheckvulncheck.com/xdb/73a9276dba9fno verificadovulncheckvulncheck.com/xdb/f6944d96f1ecno verificadovulncheckvulncheck.com/xdb/9d791cc169bfno verificadovulncheckvulncheck.com/xdb/9a3fb12624b4no verificadovulncheckvulncheck.com/xdb/47b5fb744bf8no verificadovulncheckvulncheck.com/xdb/68cc499283d4no verificadovulncheckvulncheck.com/xdb/28effee549e0no verificadovulncheckvulncheck.com/xdb/b4d18c6bf06eno verificadovulncheckvulncheck.com/xdb/91991bb01e09no verificadovulncheckvulncheck.com/xdb/307191685e1fno verificadovulncheckvulncheck.com/xdb/4cae1121ac6dno verificadovulncheckvulncheck.com/xdb/f4c58c27ce8dno verificadovulncheckvulncheck.com/xdb/2df82d697c50no verificadovulncheckvulncheck.com/xdb/6334b1c021a5no verificadovulncheckvulncheck.com/xdb/8ee8515985cano verificadovulncheckvulncheck.com/xdb/6f9dd13e5f7eno verificadovulncheckvulncheck.com/xdb/c74ebcca3b51no verificadovulncheckvulncheck.com/xdb/73f0d5b75fbdno verificadovulncheckvulncheck.com/xdb/4a6e5f342e96no verificadovulncheckvulncheck.com/xdb/35b00d2a87ccno verificadocve_referencewww.mnemonic.io/resources/blog/advisory-check-point-remote-access-vpn-vulnerability-cve-2024-24919/no verificadovulncheckvulncheck.com/xdb/f776bcf16de3no verificadovulncheckvulncheck.com/xdb/cb400c008cb4no verificadovulncheckvulncheck.com/xdb/8efe86b85385no verificadovulncheckvulncheck.com/xdb/5929a3c6eb8ano verificado
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.