위협 요약
CVE-2024-24919는 인터넷에 연결된 Check Point Security Gateway에서 특정 정보를 읽을 수 있게 하는 정보 노출(Information Disclosure) 취약점이다. CVE.org는 이 문제를 CWE-200(비인가 행위자에게 민감 정보 노출)으로 분류한다. 영향 조건은 IPsec VPN이 Remote Access VPN 커뮤니티에 포함되거나 Mobile Access Software Blade가 활성화된 인터넷 연결 Security Gateway다.
CVSS v3.1 기본 점수는 8.6(High)이며, 정확한 벡터는 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N이다. 네트워크에서 낮은 복잡도로 접근할 수 있고 사전 권한이나 사용자 상호작용이 필요하지 않으며, 기밀성 영향은 높지만 무결성과 가용성 영향은 공식 벡터에서 없음으로 평가됐다. NVD 레코드에는 CISA 알려진 악용 취약점(KEV) 목록 추가일이 2024년 5월 30일로 기록돼 있어, 영향 조건에 해당하는 장비는 우선순위를 높여 조치해야 한다.
취약점 개요
CVE.org와 NVD는 취약점의 영향을 “인터넷에 연결되고 Remote Access VPN 또는 Mobile Access Software Blade가 활성화된 Check Point Security Gateway에서 공격자가 특정 정보를 읽을 가능성”으로 설명한다. 공식 분류는 정보 노출이며, 공개 레코드가 명시하지 않은 별도 공격 결과를 확대해석해서는 안 된다.
공식 CVE 레코드가 제시하는 영향 제품과 릴리스는 다음과 같다.
| 제품군 | 영향 릴리스 |
|---|---|
| Check Point Quantum Gateway | R81.20, R81.10, R81, R80.40 |
| CloudGuard Network | R81.20, R81.10, R81, R80.40 |
| Check Point Spark | R81.10, R80.20 |
버전만으로 영향 여부를 단정하지 말고 다음 구성 조건을 함께 확인해야 한다.
- Security Gateway가 인터넷에 연결돼 있다.
- IPsec VPN이 Remote Access VPN 커뮤니티에 포함돼 있거나 Mobile Access Software Blade가 활성화돼 있다.
- 설치 릴리스가 공식 영향 범위에 포함되고 sk182336의 보안 수정이 적용되지 않았다.
기술적 분석
CWE-200은 허가되지 않은 주체가 보호돼야 할 정보에 접근할 수 있는 노출 문제를 뜻한다. CVE-2024-24919의 공개 설명은 공격자가 영향 조건을 충족한 Security Gateway에서 특정 정보를 읽을 수 있다고 명시한다. 다만 CVE.org와 NVD의 공개 설명은 노출되는 정보의 전체 목록이나 내부 처리 경로를 상세히 열거하지 않으므로, 공식 근거 없이 노출 데이터 종류나 후속 행위를 단정하면 안 된다.
CVSS 벡터의 각 지표는 다음과 같다.
| 지표 | 값 | 의미 |
|---|---|---|
| AV | N | 네트워크를 통한 접근 |
| AC | L | 낮은 공격 복잡도 |
| PR | N | 사전 권한 불필요 |
| UI | N | 사용자 상호작용 불필요 |
| S | C | 보안 범위 변경 |
| C | H | 기밀성 영향 높음 |
| I | N | 무결성 영향 없음 |
| A | N | 가용성 영향 없음 |
이 평가는 취약점의 주된 보안 효과가 정보 노출이라는 점과 일치한다. 운영 조직은 CVSS 총점만 보지 말고 외부 노출 여부와 원격접속 기능 구성을 우선 확인해야 한다. NVD에 기록된 KEV 정보는 실제 악용 대응이 필요하다는 운영상 근거를 제공하지만, 그 사실을 공개 레코드가 설명하지 않은 추가 기능 영향으로 확장해서는 안 된다.
영향 범위
우선 조사 대상은 인터넷 경계에 배치된 Quantum Gateway, CloudGuard Network, Spark Gateway다. 특히 다음 조건을 모두 또는 일부 충족하는 자산을 자산 목록에서 식별해야 한다.
- 공식 영향 릴리스를 사용한다.
- 외부에서 도달 가능한 Security Gateway다.
- IPsec VPN이 Remote Access VPN 커뮤니티에 포함돼 있다.
- Mobile Access Software Blade가 활성화돼 있다.
- Check Point sk182336에서 제공하는 보안 수정 적용 여부가 확인되지 않았다.
공식 CVSS는 기밀성 영향을 높음으로 평가한다. 따라서 노출 가능성이 있는 정보의 범위가 환경별로 다를 수 있다는 전제에서, 영향 장비의 구성과 원격접속 관련 로그를 보존하고 조사해야 한다. 반대로 Remote Access VPN과 Mobile Access 기능을 사용하지 않는 자산까지 동일한 조건으로 분류하면 대응 우선순위가 왜곡될 수 있으므로, 기능 활성화 상태를 증거 기반으로 확인해야 한다.
대응 방안
가장 먼저 Check Point 권고문 sk182336을 기준으로 영향 장비에 제공되는 보안 수정 또는 최신 권장 업데이트를 적용한다. 릴리스별 적용 파일과 절차는 변경될 수 있으므로, 임의의 패치 식별자를 사용하지 말고 실제 장비 릴리스에 대응하는 최신 벤더 지침을 확인해야 한다.
실무 대응 순서는 다음과 같다.
- 자산 식별: Quantum Gateway, CloudGuard Network, Spark Gateway의 릴리스와 인터넷 노출 상태를 목록화한다.
- 구성 확인: IPsec VPN의 Remote Access VPN 커뮤니티 포함 여부와 Mobile Access Software Blade 활성화 여부를 확인한다.
- 보안 수정 적용: sk182336의 릴리스별 지침에 따라 보안 수정을 적용하고 적용 결과를 기록한다.
- 노출 최소화: 운영상 필요하지 않은 원격접속 기능은 비활성화하고, 필요한 서비스는 허용된 관리·사용자 경로로만 접근하도록 외부 노출을 줄인다.
- 로그 보존과 점검: 보안 수정 전후의 원격접속 및 Gateway 관련 로그를 보존하고 비정상 접근 흔적을 조사한다.
- 검증: 수정 적용 후 장비 상태와 원격접속 기능의 정상 동작을 확인하고, 자산 관리 시스템에 적용 일시와 담당자를 남긴다.
즉시 패치가 어려운 경우에도 영향 조건 확인과 외부 노출 축소를 먼저 수행해야 한다. 임시 조치는 보안 수정을 대체하지 않으며, 최종 완료 기준은 벤더 지침에 따른 수정 적용과 사후 검증이다.
참고문헌
- CVE.org: CVE-2024-24919
- NVD: CVE-2024-24919
- Check Point sk182336: Preventative Hotfix for CVE-2024-24919
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!