Check Point łata krytyczną lukę VPN w Security Gateways. CVE-2024-24919 była aktywnie wykorzystywana - Security Bez Tabu

Check Point łata krytyczną lukę VPN w Security Gateways. CVE-2024-24919 była aktywnie wykorzystywana

Cybersecurity news

Wprowadzenie do problemu / definicja

Check Point udostępnił poprawki dla krytycznej podatności CVE-2024-24919, która dotyczyła komponentów VPN w wybranych wdrożeniach Security Gateways. Problem obejmował środowiska z aktywnym IPsec VPN, Remote Access VPN lub Mobile Access i w określonych scenariuszach mógł prowadzić do ujawnienia wrażliwych informacji bez konieczności uwierzytelnienia.

Tego typu luki w urządzeniach brzegowych należą do najgroźniejszych z perspektywy organizacji, ponieważ zapory i bramy VPN są bezpośrednio wystawione na ruch z Internetu. Skuteczne wykorzystanie podatności na tym etapie może otworzyć atakującym drogę do dalszej penetracji środowiska.

W skrócie

  • Podatność została oznaczona jako CVE-2024-24919.
  • Dotyczyła wybranych instalacji Check Point Security Gateways z aktywnymi funkcjami VPN i zdalnego dostępu.
  • Luka była wykorzystywana w środowiskach produkcyjnych przed publicznym ujawnieniem.
  • Atak mógł prowadzić do ujawnienia danych z urządzenia i ułatwiać kolejne etapy kompromitacji.
  • Producent zalecił natychmiastowe wdrożenie poprawek oraz działań ograniczających ryzyko.

Kontekst / historia

Incydent wpisuje się w szerszy trend nasilonych ataków na urządzenia perymetryczne, takie jak firewalle, koncentratory VPN i platformy zdalnego dostępu. Dla cyberprzestępców są to cele o wysokiej wartości, ponieważ ich przełamanie często zapewnia pierwszy przyczółek w sieci przedsiębiorstwa bez potrzeby atakowania stacji roboczych użytkowników.

W przypadku Check Point najpierw pojawiły się sygnały o podejrzanej aktywności wymierzonej w środowiska klientów, a następnie potwierdzono, że chodzi o aktywnie wykorzystywaną lukę typu zero-day. Po ujawnieniu problemu zainteresowanie podatnością szybko wzrosło, a publikacja analiz technicznych i materiałów proof-of-concept zwiększyła ryzyko masowych prób wykorzystania błędu.

Analiza techniczna

CVE-2024-24919 była podatnością typu information disclosure, prowadzącą do ujawnienia informacji z urządzeń Check Point Security Gateways. Problem występował w określonych konfiguracjach, w których aktywne były funkcje związane z VPN i zdalnym dostępem. Z perspektywy obrońców szczególnie istotne było to, że atak mógł być przeprowadzony zdalnie i bez interakcji użytkownika.

Choć sam błąd dotyczył wycieku danych, jego znaczenie wykraczało poza jednorazowe ujawnienie informacji. Dane pozyskane z bramy mogły zostać wykorzystane do rozpoznania środowiska, identyfikacji wartościowych zasobów, pozyskania poświadczeń lub przygotowania kolejnych etapów ataku, takich jak ruch boczny czy eskalacja uprawnień.

Dodatkowym czynnikiem ryzyka była duża liczba publicznie dostępnych bram Check Point osiągalnych z Internetu. W praktyce oznaczało to szeroką powierzchnię ataku i konieczność bardzo szybkiej reakcji po stronie zespołów bezpieczeństwa.

Konsekwencje / ryzyko

Najpoważniejszą konsekwencją podatności była możliwość pozyskania wrażliwych informacji z urządzenia bezpieczeństwa. W środowiskach korporacyjnych taki dostęp może przełożyć się na przejęcie kont, kradzież poświadczeń, analizę zaufanych połączeń, a następnie przygotowanie dalszych działań ofensywnych w sieci wewnętrznej.

Najwyższe ryzyko dotyczyło organizacji, które:

  • udostępniały bramy VPN bezpośrednio do Internetu,
  • korzystały z Remote Access VPN lub Mobile Access,
  • opóźniały wdrożenie hotfixów i aktualizacji,
  • nie prowadziły centralnego monitoringu logów i telemetrii z urządzeń brzegowych,
  • stosowały słabsze mechanizmy uwierzytelniania dla dostępu zdalnego.

W niekorzystnym scenariuszu luka mogła stać się początkiem poważniejszego incydentu, obejmującego ransomware, kradzież danych lub uzyskanie uprzywilejowanego dostępu do kluczowych systemów.

Rekomendacje

Organizacje korzystające z rozwiązań Check Point powinny w pierwszej kolejności ustalić, czy ich bramy bezpieczeństwa mają włączone komponenty IPsec VPN, Remote Access VPN lub Mobile Access, a następnie zweryfikować poziom zainstalowanych poprawek. Jeśli aktualizacje nie zostały jeszcze wdrożone, działanie to należy potraktować priorytetowo.

  • Niezwłocznie zainstalować poprawki bezpieczeństwa i hotfixy dostarczone przez producenta.
  • Przeanalizować logi urządzeń pod kątem nietypowych odczytów, prób dostępu i anomalii w ruchu VPN.
  • Przeprowadzić rotację poświadczeń administracyjnych oraz haseł powiązanych z infrastrukturą zdalnego dostępu.
  • Zweryfikować, czy nie wystąpiły oznaki ruchu bocznego w systemach krytycznych, serwerach uwierzytelniania i kontrolerach domeny.
  • Ograniczyć ekspozycję interfejsów administracyjnych wyłącznie do zaufanych adresów IP.
  • Wymusić MFA dla wszystkich scenariuszy zdalnego dostępu.
  • Zaktualizować reguły detekcyjne w SIEM, IDS/IPS i EDR pod kątem wskaźników kompromitacji związanych z atakami na urządzenia VPN.
  • Przygotować procedury szybkiego odłączenia i odtworzenia bramy w przypadku potwierdzenia naruszenia.

Warto także przeprowadzić retrospektywną analizę telemetrii za okres sprzed publikacji poprawek. Samo załatanie podatności nie wyklucza bowiem wcześniejszej kompromitacji środowiska.

Podsumowanie

Przypadek CVE-2024-24919 pokazuje, że urządzenia VPN i infrastruktura brzegowa pozostają jednym z najważniejszych celów współczesnych kampanii ataków. Aktywnie wykorzystywana luka w Check Point Security Gateways stwarzała realne ryzyko ujawnienia danych i budowy dalszego łańcucha kompromitacji.

Dla zespołów bezpieczeństwa to kolejny sygnał, że publicznie dostępne komponenty zdalnego dostępu muszą być objęte najwyższym priorytetem w zakresie patch managementu, monitoringu i reagowania na incydenty.

Źródła

  1. SecurityWeek: Check Point VPN Attacks Involve Zero-Day Exploited Since April — https://www.securityweek.com/check-point-vpn-attacks-involve-zero-day-exploited-since-april/
  2. Check Point Blog: Important Security Update – Stay Protected Against VPN Information Disclosure (CVE-2024-24919) — https://blog.checkpoint.com/security/enhance-your-vpn-security-posture/amp/
  3. SecurityWeek: PoC Published for Exploited Check Point VPN Vulnerability — https://www.securityweek.com/poc-published-for-exploited-check-point-vpn-vulnerability/
  4. SecurityWeek: Exploitation of Recent Check Point VPN Zero-Day Soars — https://www.securityweek.com/exploitation-of-recent-check-point-vpn-zero-day-soars/
  5. Check Point Threat Intelligence Bulletin — https://research.checkpoint.com/wp-content/uploads/2024/06/Threat_Intelligence_News_2024-06-03.pdf