CISA предупреждает: критическая уязвимость Progress LoadMaster активно эксплуатируется
Агентство по кибербезопасности и защите инфраструктуры США (CISA) сообщило, что хакеры активно эксплуатируют критическую уязвимость в Progress Kemp LoadMaster, позволяющую выполнить произвольные команды на устройстве. Уязвимость требует немедленного обновления, так как может привести к полной компрометации системы.

CISA добавила критическую уязвимость в Progress Kemp LoadMaster в свой каталог Known Exploited Vulnerabilities (KEV) после получения сообщений об активных атаках. Уязвимость, обозначенная как CVE-2024-7591, представляет собой ошибку внедрения команд, которая позволяет удалённому неаутентифицированному злоумышленнику выполнять произвольные системные команды через специально созданные HTTP-запросы. По шкале CVSS она получила максимальные 10 из 10 баллов, что подчёркивает её критическую опасность.
Progress Kemp LoadMaster — это популярный балансировщик нагрузки и шлюз приложений, используемый在许多 организациях для распределения трафика и обеспечения высокой доступности. Уязвимость затрагивает все версии LoadMaster до 7.2.54.1, а также версии 7.2.55.0 и 7.2.55.1, которые были выпущены с ошибкой. Компания Progress уже выпустила исправленные версии 7.2.55.2 и 7.2.60.0, и настоятельно рекомендует пользователям немедленно обновиться.
Эта уязвимость была обнаружена исследователями из VulnCheck, которые сообщили о ней в Progress. Позднее компания подтвердила, что уязвимость активно эксплуатируется в атаках, и выпустила бюллетень безопасности. CISA, в свою очередь, включила CVE-2024-7591 в свой каталог KEV, что означает, что федеральные агентства США обязаны применить меры по устранению уязвимости до установленного срока, а всем остальным организациям настоятельно рекомендуется последовать их примеру.
Уязвимость и её эксплуатация
Уязвимость CVE-2024-7591 связана с недостаточной фильтрацией входных данных в интерфейсе управления LoadMaster. Злоумышленник может отправить специально сформированный HTTP-запрос, содержащий команды операционной системы, которые будут выполнены с привилегиями суперпользователя. Это позволяет атакующему получить полный контроль над устройством, изменить конфигурацию, перехватывать трафик или использовать его как плацдарм для дальнейших атак на внутреннюю сеть.
По данным VulnCheck, уязвимость может быть использована даже без аутентификации, что делает её особенно опасной. Эксплуатация не требует сложных действий: достаточно отправить один HTTP-запрос на уязвимую конечную точку. Исследователи также отметили, что в интернете доступно множество устройств LoadMaster, которые могут быть скомпрометированы.
Предыстория и контекст
Progress Kemp LoadMaster — это продукт, широко используемый в корпоративных средах для управления трафиком и обеспечения безопасности приложений. Уязвимости в подобных устройствах представляют особую опасность, так как они часто размещаются на периметре сети и имеют доступ к внутренним ресурсам. Компрометация такого устройства может привести к серьёзным последствиям, включая утечку данных и нарушение работы сервисов.
В последние годы наблюдается рост атак на сетевые устройства, включая балансировщики нагрузки, VPN-шлюзы и межсетевые экраны. Злоумышленники активно используют известные уязвимости для получения доступа к корпоративным сетям. Например, аналогичные уязвимости были обнаружены в продуктах Citrix, Fortinet и Pulse Secure, которые также подвергались активным атакам.
Как защититься от уязвимости LoadMaster?
Для защиты от CVE-2024-7591 необходимо немедленно обновить LoadMaster до последней исправленной версии. Progress выпустила обновления 7.2.55.2 и 7.2.60.0, которые устраняют уязвимость. Пользователям также рекомендуется ограничить доступ к интерфейсу управления LoadMaster, разрешив его только для доверенных IP-адресов, а также использовать многофакторную аутентификацию для всех учётных записей.
Кроме того, стоит проверить устройства на наличие признаков компрометации, таких как подозрительные процессы, изменения в конфигурации или необычный сетевой трафик. Если обнаружены признаки взлома, необходимо немедленно отключить устройство от сети и провести расследование.
Технические детали и анализ
Уязвимость CVE-2024-7591 возникает из-за недостаточной проверки параметров в HTTP-запросах, обрабатываемых веб-интерфейсом LoadMaster. Конкретная проблема заключается в том, что некоторые поля, такие как имя пользователя или адрес электронной почты, передаются в системные команды без должной санитизации, что позволяет злоумышленнику внедрить свои команды. Это классический пример недостаточной валидации входных данных.
Эксплуатация уязвимости не требует аутентификации, что значительно упрощает её использование. Злоумышленник может отправить GET-запрос с вредоносной строкой в параметре, и команда будет выполнена на устройстве. Это может быть использовано для создания обратной оболочки, установки вредоносного ПО или кражи учётных данных.
Progress LoadMaster использует операционную систему на базе Linux, что означает, что команды, выполняемые через уязвимость, будут иметь права root. Это даёт злоумышленнику полный контроль над устройством, что может привести к полной компрометации сети.
Кого затронет и как
Уязвимость затрагивает всех пользователей Progress Kemp LoadMaster, которые не установили исправления. Это включает в себя организации, использующие LoadMaster в качестве балансировщика нагрузки для веб-приложений, а также те, кто использует его как шлюз для удалённого доступа. Компрометация LoadMaster может привести к утечке конфиденциальных данных, нарушению работы сервисов и использованию устройства в качестве точки входа для дальнейших атак.
Для российских и стран СНГ организаций эта уязвимость также актуальна, так как LoadMaster используется в различных компаниях. Рекомендуется проверить версии используемого программного обеспечения и применить обновления как можно скорее.
Что будет дальше
Progress уже выпустила исправления, и пользователи должны установить их в кратчайшие сроки. CISA установила крайний срок для федеральных агентств — 5 сентября 2024 года, но и другим организациям не стоит затягивать с обновлением. Ожидается, что в ближайшее время появятся дополнительные отчёты об атаках с использованием этой уязвимости, так как она уже включена в эксплойт-киты.
Также стоит ожидать, что исследователи безопасности продолжат искать аналогичные уязвимости в других продуктах Progress Kemp, что может привести к новым предупреждениям. В целом, эта ситуация подчёркивает важность своевременного обновления программного обеспечения и мониторинга систем на предмет подозрительной активности.
Итог
Критическая уязвимость в Progress Kemp LoadMaster активно эксплуатируется, и организациям необходимо немедленно принять меры для защиты. Установка обновлений, выпущенных Progress, — обязательное условие для предотвращения компрометации. Следите за рекомендациями CISA и других источников, чтобы оставаться в курсе угроз и защищать свою инфраструктуру.