CCN-CERT AV 08/24 Actualizaciones de seguridad para productos Check Point

Fecha de publicación: 31/05/2024

El CCN-CERT, del Centro Criptológico Nacional, informa de la publicación de un aviso de seguridad que contiene una vulnerabilidad de severidad alta que afecta al software Security Gateway que se encuentra incluido en los productos CloudGuard Network, Quantum Maestro, Quantum Scalable Chassis, Quantum Security Gateways y Quantum Spark Appliances.

A continuación, se destaca la vulnerabilidad reportada en el aviso y catalogada por el fabricante con una severidad alta. Dicho fallo ha sido descubierto por el equipo interno de Check Point y su explotación podría permitir a un atacante remoto no autenticado obtener acceso a información sensible del sistema vulnerable. Adicionalmente, se han identificado hallazgos de explotación activa en relación con esta vulnerabilidad, así como una prueba de concepto públicamente accesible. Por su parte, estos hechos evidencian la necesidad de aplicar las soluciones desarrolladas por el fabricante a la mayor brevedad posible, con el fin de evitar cualquier clase de exposición al fallo.

  • CVE-2024-24919: Vulnerabilidad que existe debido a un error no especificado cuando un dispositivo afectado se encuentra conectado a Internet y tiene habilitados los parámetros Remote Access VPN o Mobile Access. En consecuencia, un atacante remoto no autenticado podría obtener acceso a información sensible del sistema vulnerable. De esta manera, un atacante podría extraer hashes de contraseñas de usuarios locales heredados con autenticación de solo contraseña, incluidas las cuentas de servicio utilizadas para conectarse a Active Directory.

La base de datos del NIST ha registrado esta vulnerabilidad, pero aún no se le ha asignado puntuación de acuerdo a la escala CVSSv3, puesto que continúa en proceso de análisis. Check Point, en cambio, ha clasificado la vulnerabilidad con una severidad alta, habiendo asignado el fabricante una puntuación de 7.5 a dicho fallo. Así, el fabricante ha considerado que la vulnerabilidad es fácilmente explotable, habiéndose determinado que la complejidad en la ejecución de un potencial ataque es baja para el ciberdelincuente, además de no requerirse interacción por el usuario ni privilegios.

Actualmente no se conoce disponibilidad de exploits que aprovechen esta vulnerabilidad, si bien se ha publicado una prueba de concepto (PoC) sobre los detalles del fallo publicado.

Asímismo, el fabricante ha dado a conocer una serie de direcciones IP desde las cuales actores de amenazas desconocidos habrían tratado de explotar el fallo descrito desde el 30 de abril de 2024, de acuerdo con los análisis de telemetría retrospectiva llevados a cabo. Por tanto, la vulnerabilidad ya está siendo explotada de forma activa por atacantes reales.

Recursos afectados

La vulnerabilidad reportada afecta a todas las versiones de Security Gateways que tengan incorporados los componentes IPsec VPN, Remote Access o Mobile Access. En este sentido, la vulnerabilidad afecta al software Security Gateway que se encuentra incluido en los productos CloudGuard Network, Quantum Maestro, Quantum Scalable Chassis, Quantum Security Gateways y Quantum Spark Appliances.

Solución a la vulnerabilidad

Desde la compañía se ha lanzado una actualización de seguridad que soluciona la vulnerabilidad descrita, la cual debe aplicarse a cualquier Security Gateway con las hojas de software IPSec VPN o Mobile Access activadas. Para Security Gateways en línea, la solución está disponible en el motor de servicio de actualización de Check Point (CPUSE).

A continuación, se muestran las versiones de los productos compatibles junto con su solución correspondiente:

Seguidamente, se detallan las instrucciones para aplicar la solución propuesta por el fabricante.

  • En el Portal Gaia del software Security Gateway, acceder a Actualizaciones de software > Actualizaciones disponibles > Actualizaciones Hotfix.
  • Hacer clic en Instalar. El proceso debería tardar entre 5 y 10 minutos en completarse, tras lo cual deberá mostrar una ventana de confirmación.
  • Reiniciar el producto Security Gateway.

Asímismo, el fabricante pone a disposición de los usuarios un recurso a través del cual descargar manualmente la solución adecuada para la versión de Security Gateway vulnerable, accesible a través del siguiente enlace:

Si se ejecuta una versión para la que ya ha finalizado el soporte, se recomienda:

  • Actualizar a una versión con soporte e instalar el Hotfix correspondiente proporcionado.
  • En la SmartConsole, deshabilitar las funcionalidades de acceso remoto y acceso móvil:
    • Deshabilitar la funcionalidad Mobile Access: acceder a las propiedades del objeto Security Gateway > Propiedades Generales > desmarcar la casilla Mobile Access.
    • Deshabilitar la funcionalidad de acceso remoto: en las propiedades del objeto Security Gateway > Clientes VPN > desmarcar todas las casillas de verificación.
    • Hacer clic en Aceptar e instalar la política de Control de acceso.

Finalmente, como medidas adicionales de seguridad para prevenir la explotación del fallo descrito, se recomienda cambiar la contraseña de la cuenta del software Security Gateway en el directorio activo. Para ello, pueden seguirse las siguientes instrucciones.

En SmartConsole es necesario:

  • Abrir el Explorador de Objetos (Ctrl+E) > Usuarios/Identidades > Unidades de Cuenta LDAP.
  • Hacer clic con el botón derecho en la Unidad de Cuenta LDAP > Editar.
  • Tras esto, se abrirá la ventana Propiedades de la Unidad de Cuenta LDAP. En la pestaña Servidores > Editar.
  • A continuación aparecerá la ventana Propiedades del servidor LDAP, desde la cual se deberá cambiar la contraseña y, posteriormente, seleccionar Aceptar.
  • Finalmente, seleccionar Guardar e instalar la política de Control de acceso.

El CCN-CERT recomienda encarecidamente a los usuarios y administradores de sistemas que apliquen las actualizaciones de seguridad descritas, con el fin de evitar la exposición a ataques externos y la toma de control de los sistemas informáticos.

Referencias

Atentamente,

Equipo CCN-CERT