Вразливість у NASA дозволяла надсилати команди космічним апаратам без авторизації

У програмному забезпеченні NASA/JPL для наземних станцій виявлено серйозну уразливість, що дозволяє стороннім особам без авторизації надсилати команди космічним апаратам. Дослідження провів Юваль Ельбар з компанії Cycode.

Деталі уразливості

Уразливість була знайдена в AIT-GUI — інтерфейсі для AMMOS Instrument Toolkit, що використовується для управління космічними системами. Вразливі версії AIT-GUI не вимагали автентифікації, що дозволяло зловмисникам запускати команди та сценарії.

Додатково, сервер запускали на всіх мережевих інтерфейсах, тому будь-хто з доступом до порту міг взаємодіяти з системою. Також існувала проблема з міжсайтовим підробленням запитів, що дозволяло зловмисникам надсилати команди через шкідливі вебсторінки.

Оцінка уразливості

Ланцюг уразливостей отримав ідентифікатор GHSA-p9r8-2q67-fp86 та оцінку 9,4 з 10 за шкалою CVSS, впливаючи на версії AIT-GUI 2.5.1 і попередні. На момент публікації окремого номера CVE не було.

Виправлення

Розробники випустили AIT-GUI 2.5.2, яка обмежує з'єднання лише з локального комп'ютера, блокує міжсайтові запити та контролює доступ до сценаріїв. Проте повноцінна автентифікація для командних функцій все ще відсутня, тому рекомендується не відкривати порт консолі для ненадійних мереж.

Станом на 20 серпня версія 2.5.2 була доступна у репозиторії проєкту, але не в каталозі PyPI, де останньою залишалася вразлива версія 2.4.1 від липня 2023 року. Дослідники не зафіксували використання вразливостей у реальних атаках на космічні місії.


Джерело: Mezha.Media (https://mezha.ua/news/nasa-ait-gui-flaw-314401/)