Уязвимость в программном обеспечении NASA позволяла хакерам перехватывать контроль над спутниками

Прокомментировать Просмотры: 7

Изображение сгенерировано Gemini // Источник изображения: Gemini

Специалисты по кибербезопасности выявили опасную уязвимость в программном комплексе NASA, предназначенном для телеметрии и управления космическими аппаратами. При определенных условиях брешь позволяла неавторизованным лицам передавать произвольные команды спутникам и научно-исследовательским приборам. Проблему в графическом веб-интерфейсе AIT-GUI (компонент фреймворка AMMOS Instrument Toolkit, созданного инженерами NASA и Лаборатории реактивного движения JPL) обнаружили эксперты компании Cycode. Бреши присвоен идентификатор GHSA-p9r8-2q67-fp86, а её опасность по общепринятой шкале CVSS оценили в 9,4 балла из 10, что классифицирует угрозу как критическую.

Инструментарий AMMOS Instrument Toolkit играет ключевую роль в наземном сегменте управления полетами: он отвечает за отправку директив на научные приборы и обработку телеметрических данных. Именно стратегическое назначение этого ПО обусловило серьезный уровень риска.

Как выяснили аналитики, веб-модуль AIT-GUI содержал целый комплекс фундаментальных недочетов: полное отсутствие аутентификации и разграничения прав доступа, уязвимость к межсайтовой подделке запросов (CSRF-атакам, когда сторонний веб-ресурс принуждает браузер пользователя выполнять команды от его имени), а также конфигурацию сервера, принимавшую входящие подключения на всех сетевых интерфейсах по умолчанию.

Для реализации атаки в ряде случаев даже не требовался прямой взлом серверной части. Злоумышленникам было достаточно склонить оператора к переходу по вредоносной ссылке, после чего браузер жертвы автоматически направлял нелегитимные запросы к локальному сервису AIT-GUI от лица доверенного пользователя.

При наихудшем сценарии развития событий это открывало возможность внедрять произвольные команды в шину управления космической техникой и полезной нагрузкой. Кроме того, исследователи подтвердили возможность удаленного выполнения произвольных скриптов и системных инструкций непосредственно на целевом сервере.

Впрочем, эксперты подчеркивают, что фактический масштаб угрозы определялся архитектурой конкретной инфраструктуры. Для реального перехвата контроля над аппаратом требовалось прямое сопряжение уязвимого интерфейса с командным контуром, тогда как изолированные сегменты сети и регламентные меры защиты могли предотвратить атаку.

Инженеры NASA оперативно устранили уязвимость, выпустив обновление AIT-GUI версии 2.5.2. Пользователям устаревших сборок фреймворка настоятельно рекомендовано незамедлительно обновить программное обеспечение.

 

Источник: iXBT

Поделиться:

Похожие статьи

Поиск по играм, новостям и статьям…

Введите не менее двух символов

Введите не менее двух символов