В ПО NASA нашли дыру, позволявшую отправлять произвольные команды спутникам

Компания Cycode сообщила об уязвимости в веб-интерфейсе AIT-GUI из фреймворка AMMOS Instrument Toolkit, который NASA и Лаборатория реактивного движения используют для передачи команд на космические аппараты и получения телеметрии. Проблеме присвоили идентификатор GHSA-p9r8-2q67-fp86, а её оценка по CVSS составила 9,4 балла.
По данным IT之家, ошибка сочетала несколько проблем: интерфейс не требовал аутентификации, не разделял права доступа и не имел защиты от CSRF-атак. Сервер по умолчанию слушал все сетевые интерфейсы, из-за чего атакующему не обязательно было взламывать сам сервер.
В одном из сценариев злоумышленнику достаточно было убедить оператора открыть подготовленную веб-страницу. Браузер жертвы мог отправить запрос к локальному AIT-GUI от имени пользователя, а затем атакующий получал возможность отправлять произвольные команды в командную шину спутника или научного прибора, а также запускать скрипты и команды на сервере. Разработчики выпустили исправление в версии AIT-GUI 2.5.2 12 августа.



