В ПО NASA обнаружили критическую уязвимость, позволявшую хакерам управлять спутниками
Исследователи выявили критическую уязвимость в программном обеспечении NASA, которое используется для передачи команд и приема телеметрии космических аппаратов. При определенной конфигурации эта дыра могла позволить злоумышленнику отправлять произвольные команды в командную систему подключенных спутников и научных приборов. Проблему обнаружила компания Cycode в AIT-GUI — веб-интерфейсе фреймворка AMMOS Instrument Toolkit, разработанного NASA совместно с Лабораторией реактивного движения (JPL). Об этом сообщает IXBT News.
«Уязвимость получила идентификатор GHSA-p9r8-2q67-fp86 и оценку 9,4 из 10 по шкале CVSS (Common Vulnerability Scoring System — это стандартная система оценки серьёзности уязвимостей в компьютерном ПО, уязвимость с оценкой 9,4 относится к критической)», — пишет IXBT News.
AMMOS Instrument Toolkit применяется в наземной космической инфраструктуре для управления аппаратами, передачи команд научным инструментам и обработки поступающей телеметрии. По данным исследователей, AIT-GUI одновременно содержал несколько серьезных недостатков. Веб-интерфейс не требовал аутентификации, не разграничивал права доступа, не имел защиты от CSRF-атак, а сервер по умолчанию принимал подключения на всех сетевых интерфейсах.
В некоторых сценариях злоумышленнику даже не требовалось взламывать сам сервер. Достаточно было заставить оператора открыть специально подготовленную веб-страницу: браузер жертвы мог автоматически отправить запрос локальному AIT-GUI от имени пользователя. В наиболее опасном варианте атаки это позволяло передавать произвольные инструкции в командную шину космического аппарата или научного оборудования. Исследователи также сообщили о возможности выполнения скриптов и команд непосредственно на сервере.
Специалисты подчеркивают, что реальный масштаб угрозы зависит от того, как развернута система. Чтобы воздействовать непосредственно на космический аппарат, уязвимый AIT-GUI должен быть подключен к соответствующей командной инфраструктуре, а дополнительные сетевые и организационные меры защиты могут помешать атаке. NASA и разработчики уже выпустили исправление. Уязвимость устранена в версии AIT-GUI 2.5.2, а пользователям более ранних выпусков рекомендовано как можно скорее обновить программное обеспечение.
Подписывайтесь на наш Telegram-канал, чтобы быть в курсе всех новостей и событий Рунета.