← voltar
CVE-2024-24919highsob ataqueransomwareCWE-200

Information disclosure

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 8.6epss 100%
da publicação à arma2 dias
Publicada no NVD28 de mai.
1ª PoC+2d
CISA KEV+2d
probabilidade de exploração
100%top 1% das CVEs
exploração observada
simCISA + VulnCheck
114 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2024-06-20

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de path traversal nos Security Gateways da Check Point (Quantum, Spark e CloudGuard Network) que expõem Remote Access VPN ou Mobile Access Software Blade à internet, permitindo a um atacante não autenticado ler arquivos arbitrários do sistema de arquivos local. Apesar de classificada oficialmente como 'information disclosure' com impacto de confidencialidade apenas, a exploração na prática permite extrair /etc/shadow, chaves SSH, certificados e hashes de senha de contas locais — incluindo a conta usada para conectar ao Active Directory — o que na prática vira porta de entrada para movimento lateral e comprometimento total da rede.

Detalhamento técnico

A vulnerabilidade reside no endpoint HTTP usado pelo Mobile Access Blade para servir CRLs (Certificate Revocation Lists), acessível via /clients/MyCRL. O parâmetro de caminho aceito nesse endpoint não sanitiza sequências de path traversal, permitindo que o atacante manipule o valor para navegar fora do diretório esperado e ler qualquer arquivo legível pelo processo do gateway. O padrão observado em requisições exploratórias usa a string CSHELL seguida de sequências ../../.. para subir diretórios até alcançar caminhos como /etc/shadow.

O CISA classifica a falha sob CWE-200 (exposição de informação), mas a mecânica documentada por pesquisadores (watchTowr, mnemonic) é consistente com um path traversal clássico (CWE-22) que resulta em leitura arbitrária de arquivo. O CVSS oficial (AV:N/AC:L/PR:N/UI:N/C:H/I:N/A:N) reflete só o impacto de confidencialidade formalmente reconhecido pelo fornecedor, mas o dano real observado em campo — extração de hashes de senha, chaves privadas e certificados — é bem maior do que uma leitura de informação isolada sugere.

O atacante não precisa de nenhuma credencial nem interação do usuário: basta acesso de rede ao endpoint HTTPS exposto pelo gateway. Não há dependência de versão de software específica — o problema está presente em qualquer gateway com o Mobile Access Blade ativo (ou que já tenha estado ativo em algum momento), independente do release instalado, o que torna a superfície de ataque essencialmente todo o parque de gateways com essa blade habilitada e exposta à internet.

Como é explorada

O vetor é puramente de rede: uma requisição HTTP POST para o path /clients/MyCRL no gateway exposto, contendo a sequência CSHELL/../../../.. apontando para o arquivo alvo. Não exige autenticação, não exige interação do usuário e a complexidade de ataque é baixa — é essencialmente uma chamada HTTP única, sem necessidade de conhecimento prévio do ambiente além do IP do gateway com Remote Access VPN ou Mobile Access habilitado.

Há exploração ativa confirmada e generalizada. A mnemonic relatou tentativas em ambientes de clientes desde 30 de abril de 2024, quase um mês antes do advisory oficial da Check Point (28 de maio de 2024), e observou extração completa do ntds.dit em 2 a 3 horas após o login inicial com um usuário local comprometido via hashes extraídos. O CVE está no catálogo KEV da CISA, existe módulo Metasploit, template Nuclei e PoC pública — a barreira técnica para exploração é mínima e amplamente automatizável.

O resultado final documentado por pesquisadores vai além do 'information disclosure' do título: shell completo em muitos casos, via extração de senhas de contas locais legadas (autenticação apenas por senha), chaves SSH e certificados que permitem acesso administrativo subsequente. A cadeia típica observada é: leitura arbitrária de arquivo → extração de hash/senha → login com credencial válida no gateway ou pivot para Active Directory → movimento lateral na rede interna.

Versões

Afetadas
Não vinculada a uma faixa numerada específica pelo fornecedor. Afeta Check Point Quantum Security Gateways, Quantum Spark Appliances, Quantum Scalable Chassis e CloudGuard Network com Remote Access VPN (Mobile Access Software Blade) habilitado — ou que já tenha estado habilitado — e exposto à internet. Gateways usando apenas Site-to-Site IPSec VPN não são afetados.
Corrigidas em
Hotfix de segurança distribuído pela Check Point conforme sk182336, aplicável independente do release em uso nos produtos afetados; não há numeração de versão corrigida documentada nas fontes apuradas — consultar o advisory oficial para o procedimento exato de instalação.

Como se proteger

A correção definitiva é aplicar o hotfix de segurança da Check Point conforme sk182336 — o fornecedor não vinculou a falha a uma faixa numerada de versões de software, e a correção é distribuída como hotfix aplicável a qualquer release em uso nos gateways afetados (CloudGuard Network, Quantum Scalable Chassis, Quantum Security Gateways, Quantum Spark). Não há uma versão 'N e superior' documentada nas fontes disponíveis; siga estritamente o procedimento do sk182336.

Se o hotfix não puder ser aplicado imediatamente, as mitigações reais recomendadas são: desabilitar Remote Access VPN e Mobile Access Blade (incluindo Capsule Workspace, que depende da mesma blade) até a correção; remover contas de usuário local do gateway; rotacionar credenciais/contas usadas na conexão LDAP do gateway com o Active Directory; renovar certificados de HTTPS inspection (inbound e outbound) e regenerar o certificado SSH local do gateway; resetar senhas Gaia OS de todos os usuários locais. Isso porque, mesmo após o patch, credenciais e certificados já expostos antes da correção permanecem comprometidos — aplicar o hotfix sem rotacionar segredos não elimina o risco de uso das credenciais já extraídas.

O que não funciona como mitigação isolada: apenas atualizar sem remover usuários locais ou rotacionar senhas/certificados, já que a falha permite extração retroativa de segredos que continuam válidos até serem trocados manualmente. Regras IPS da Check Point ajudam a detectar tentativas de exploração, mas exigem que o gateway remoto vulnerável esteja atrás de um Security Gateway com a blade IDS/IPS habilitada — não é proteção nativa do próprio gateway exposto.

Como detectar

Em sensores de rede ou IDS posicionados na frente do gateway Remote Access, procurar requisições HTTP POST para o path /clients/MyCRL cujo corpo contenha a string CSHELL seguida de sequências de path traversal (CSHELL/../../..); qualquer ocorrência de 'CSHELL/..' deve ser tratada como tentativa de exploração. Em SmartConsole, a Check Point recomenda cruzar logs com a query action:"Log In" AND auth_method:Password AND blade:"Mobile Access" para identificar logins com autenticação por senha na blade Mobile Access que não correspondam a atividade legítima conhecida — sinal de uso de credencial extraída via a falha. Regras IPS específicas da Check Point também detectam a exploração, mas só funcionam se o gateway vulnerável estiver atrás de outro Security Gateway com IDS/IPS habilitado; sem esse posicionamento, ou sem visibilidade de payload HTTP POST, não há sinal confiável de detecção disponível.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Potentially allowing an attacker to read certain information on Check Point Security Gateways once connected to the internet and enabled with remote Access VPN or Mobile Access Software Blades. A Security fix that mitigates this vulnerability is available.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
PoCs públicas encontradas114
githubgithub.com/seed1337/CVE-2024-24919-POC47githubgithub.com/ifconfig-me/CVE-2024-24919-Bulk-Scanner31githubgithub.com/RevoltSecurities/CVE-2024-2491925githubgithub.com/GoatSecurity/CVE-2024-2491920githubgithub.com/un9nplayer/CVE-2024-2491916githubgithub.com/LucasKatashi/CVE-2024-2491912githubgithub.com/0nin0hanz0/CVE-2024-24919-PoC11githubgithub.com/verylazytech/CVE-2024-249199githubgithub.com/c3rrberu5/CVE-2024-249197githubgithub.com/geniuszly/CVE-2024-249196githubgithub.com/emanueldosreis/CVE-2024-249195githubgithub.com/smackerdodi/CVE-2024-24919-nuclei-templater5githubgithub.com/GuayoyoCyber/CVE-2024-249194githubgithub.com/zam89/CVE-2024-249194githubgithub.com/bigb0x/CVE-2024-24919-Sniper3githubgithub.com/Bytenull00/CVE-2024-249193githubgithub.com/GlobalsecureAcademy/CVE-2024-249193githubgithub.com/Rug4lo/CVE-2024-24919-Exploit3githubgithub.com/NingXin2002/Check-Point_poc2githubgithub.com/Cappricio-Securities/CVE-2024-249192githubgithub.com/r4p3c4/CVE-2024-24919-Exploit-PoC-Checkpoint-Firewall-VPN2githubgithub.com/satriarizka/CVE-2024-249191githubgithub.com/r4p3c4/CVE-2024-24919-Checkpoint-Firewall-VPN-Check1githubgithub.com/funixone/CVE-2024-24919---Exploit-Script1githubgithub.com/mr-kasim-mehar/CVE-2024-24919-Exploit1githubgithub.com/0xans/CVE-2024-249191githubgithub.com/birdlex/cve-2024-24919-checker1githubgithub.com/Praison001/CVE-2024-24919-Check-Point-Remote-Access-VPN1githubgithub.com/intel365/CVE-2024-249191githubgithub.com/hashdr1ft/SOC_2871githubgithub.com/nexblade12/CVE-2024-249191githubgithub.com/0xYumeko/CVE-2024-249191githubgithub.com/fernandobortotti/CVE-2024-249191githubgithub.com/SalehLardhi/CVE-2024-249191githubgithub.com/starlox0/CVE-2024-24919-POC1githubgithub.com/J4F9S5D2Q7/CVE-2024-24919-CHECKPOINT0githubgithub.com/hendprw/CVE-2024-249190githubgithub.com/am-eid/CVE-2024-249190githubgithub.com/P3wc0/CVE-2024-249190githubgithub.com/Vulnpire/CVE-2024-249190githubgithub.com/0xkalawy/CVE-2024-249190githubgithub.com/nicolvsrlr27/CVE-2024-249190githubgithub.com/YN1337/CVE-2024-249190githubgithub.com/Expl0itD0g/CVE-2024-24919---Poc0githubgithub.com/Tim-Hoekstra/CVE-2024-249190githubgithub.com/nullcult/CVE-2024-24919-Exploit0githubgithub.com/satchhacker/cve-2024-249190githubgithub.com/H3KEY/CVE-2024-249190githubgithub.com/Jutrm/cve-2024-249190githubgithub.com/LuisMateo1/Arbitrary-File-Read-CVE-2024-249190githubgithub.com/AhmedMansour93/Event-ID-263-Rule-Name-SOC287---Arbitrary-File-Read-on-Checkpoint-Security-Gateway-CVE-2024-24919-0githubgithub.com/sar-3mar/CVE-2024-24919_POC0githubgithub.com/SpiX-7/CVE-2024-24919-POC0githubgithub.com/ejaboz/cve-2024-249190githubgithub.com/CyprianAtsyor/CVE-2024-24919-Incident-Report.md0githubgithub.com/CyberBibs/Event-ID-263-Arbitrary-File-Read-on-Checkpoint-Security-Gateway-CVE-2024-24919-0githubgithub.com/MacUchegit/Detecting-and-Analyzing-CVE-2024-24919-Exploitation0vulncheckvulncheck.com/xdb/f0ef41012170não verificadovulncheckvulncheck.com/xdb/6d752fbb937cnão verificadovulncheckvulncheck.com/xdb/c4b3fdf4a5a0não verificadovulncheckvulncheck.com/xdb/e82839fb2a3enão verificadovulncheckvulncheck.com/xdb/51cb208786d3não verificadovulncheckvulncheck.com/xdb/a3a8703af707não verificadovulncheckvulncheck.com/xdb/ab8c1e3e3646não verificadovulncheckvulncheck.com/xdb/f22cf8e4cd18não verificadovulncheckvulncheck.com/xdb/d71f8b001a77não verificadovulncheckvulncheck.com/xdb/1913565768f5não verificadovulncheckvulncheck.com/xdb/1b7c709c6360não verificadovulncheckvulncheck.com/xdb/f36c4553046bnão verificadovulncheckvulncheck.com/xdb/4b560c5574a3não verificadovulncheckvulncheck.com/xdb/a709114311f6não verificadovulncheckvulncheck.com/xdb/9e2e6fb95473não verificadovulncheckvulncheck.com/xdb/a1c0ae86d246não verificadovulncheckvulncheck.com/xdb/ac33617aef51não verificadovulncheckvulncheck.com/xdb/092dd3ba67bdnão verificadovulncheckvulncheck.com/xdb/0c9c869a08d3não verificadovulncheckvulncheck.com/xdb/70994ec0c5d3não verificadovulncheckvulncheck.com/xdb/de808000c9d3não verificadovulncheckvulncheck.com/xdb/0a8cb6d49711não verificadovulncheckvulncheck.com/xdb/445c6eae61ddnão verificadovulncheckvulncheck.com/xdb/6b522b401a39não verificadovulncheckvulncheck.com/xdb/6243e133d9eanão verificadovulncheckvulncheck.com/xdb/50e7b76bdc9fnão verificadovulncheckvulncheck.com/xdb/de9876a305c5não verificadovulncheckvulncheck.com/xdb/6c1e9ba4333anão verificadovulncheckvulncheck.com/xdb/3e1daa797bf9não verificadovulncheckvulncheck.com/xdb/41aac64174f4não verificadovulncheckvulncheck.com/xdb/b21251c38b61não verificadovulncheckvulncheck.com/xdb/30fab5d1e270não verificadovulncheckvulncheck.com/xdb/73a9276dba9fnão verificadovulncheckvulncheck.com/xdb/f6944d96f1ecnão verificadovulncheckvulncheck.com/xdb/9d791cc169bfnão verificadovulncheckvulncheck.com/xdb/9a3fb12624b4não verificadovulncheckvulncheck.com/xdb/47b5fb744bf8não verificadovulncheckvulncheck.com/xdb/68cc499283d4não verificadovulncheckvulncheck.com/xdb/28effee549e0não verificadovulncheckvulncheck.com/xdb/b4d18c6bf06enão verificadovulncheckvulncheck.com/xdb/91991bb01e09não verificadovulncheckvulncheck.com/xdb/307191685e1fnão verificadovulncheckvulncheck.com/xdb/4cae1121ac6dnão verificadovulncheckvulncheck.com/xdb/f4c58c27ce8dnão verificadovulncheckvulncheck.com/xdb/2df82d697c50não verificadovulncheckvulncheck.com/xdb/6334b1c021a5não verificadovulncheckvulncheck.com/xdb/8ee8515985canão verificadovulncheckvulncheck.com/xdb/6f9dd13e5f7enão verificadovulncheckvulncheck.com/xdb/c74ebcca3b51não verificadovulncheckvulncheck.com/xdb/73f0d5b75fbdnão verificadovulncheckvulncheck.com/xdb/4a6e5f342e96não verificadovulncheckvulncheck.com/xdb/35b00d2a87ccnão verificadocve_referencewww.mnemonic.io/resources/blog/advisory-check-point-remote-access-vpn-vulnerability-cve-2024-24919/não verificadovulncheckvulncheck.com/xdb/f776bcf16de3não verificadovulncheckvulncheck.com/xdb/cb400c008cb4não verificadovulncheckvulncheck.com/xdb/8efe86b85385não verificadovulncheckvulncheck.com/xdb/5929a3c6eb8anão verificado
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.