
Кривой запрос открывает доступ к admin в Kemp LoadMaster
Новый баг в Kemp LoadMaster
Исследователи обнаружили, что специально сформированный HTTP‑запрос обходит проверку аутентификации. При отправке строки GET /admin?debug=1 сервер отвечает как будто пользователь уже вошёл в панель управления, предоставляя полный доступ к настройкам.
Что это даёт злоумышленнику
Получив такой доступ, атакующий может менять балансировку, просматривать конфиденциальные сертификаты и даже внедрять собственный код. В реальных инцидентах уже фиксировались случаи кражи данных и вывода трафика на сторонние ресурсы.
Реакция производителя
Kemp сначала заявлял, что следов взлома нет, но собранные логи доказывали обратное. После подтверждения уязвимости компания выпустила патч 7.2.22 + и рекомендовала немедленно обновить все устройства.
Что делать сейчас
- Обнови LoadMaster до версии 7.2.22 или новее.
- Включи строгий контроль доступа к API.
- Проверь логи на предмет запросов с параметром
debug. - При необходимости отключи веб‑интерфейс и используй только CLI.
Следи за новостями, чтобы не стать следующей жертвой.



Комментарии 0