Уязвимость в программном обеспечении NASA позволяла хакерам перехватывать контроль над спутниками
Изображение сгенерировано Gemini // Источник изображения: Gemini
Специалисты по кибербезопасности выявили опасную уязвимость в программном комплексе NASA, предназначенном для телеметрии и управления космическими аппаратами. При определенных условиях брешь позволяла неавторизованным лицам передавать произвольные команды спутникам и научно-исследовательским приборам. Проблему в графическом веб-интерфейсе AIT-GUI (компонент фреймворка AMMOS Instrument Toolkit, созданного инженерами NASA и Лаборатории реактивного движения JPL) обнаружили эксперты компании Cycode. Бреши присвоен идентификатор GHSA-p9r8-2q67-fp86, а её опасность по общепринятой шкале CVSS оценили в 9,4 балла из 10, что классифицирует угрозу как критическую.
Инструментарий AMMOS Instrument Toolkit играет ключевую роль в наземном сегменте управления полетами: он отвечает за отправку директив на научные приборы и обработку телеметрических данных. Именно стратегическое назначение этого ПО обусловило серьезный уровень риска.
Как выяснили аналитики, веб-модуль AIT-GUI содержал целый комплекс фундаментальных недочетов: полное отсутствие аутентификации и разграничения прав доступа, уязвимость к межсайтовой подделке запросов (CSRF-атакам, когда сторонний веб-ресурс принуждает браузер пользователя выполнять команды от его имени), а также конфигурацию сервера, принимавшую входящие подключения на всех сетевых интерфейсах по умолчанию.
Для реализации атаки в ряде случаев даже не требовался прямой взлом серверной части. Злоумышленникам было достаточно склонить оператора к переходу по вредоносной ссылке, после чего браузер жертвы автоматически направлял нелегитимные запросы к локальному сервису AIT-GUI от лица доверенного пользователя.
При наихудшем сценарии развития событий это открывало возможность внедрять произвольные команды в шину управления космической техникой и полезной нагрузкой. Кроме того, исследователи подтвердили возможность удаленного выполнения произвольных скриптов и системных инструкций непосредственно на целевом сервере.
Впрочем, эксперты подчеркивают, что фактический масштаб угрозы определялся архитектурой конкретной инфраструктуры. Для реального перехвата контроля над аппаратом требовалось прямое сопряжение уязвимого интерфейса с командным контуром, тогда как изолированные сегменты сети и регламентные меры защиты могли предотвратить атаку.
Инженеры NASA оперативно устранили уязвимость, выпустив обновление AIT-GUI версии 2.5.2. Пользователям устаревших сборок фреймворка настоятельно рекомендовано незамедлительно обновить программное обеспечение.
Источник: iXBT
Обоготит ли Radeon RX 9070 XT карту RTX 5090? Тесты доказали реальность этого
Бюджетный датчик температуры и влажности Xiaomi оснастили экраном на 3,6 дюйма и сенсором CO₂
Сторожевой таймер на ESP32-CAM
Анонсирован первый в мире модуль DDR5 RDIMM на 512 ГБ: емкость ОЗУ в серверах достигнет 12 ТБ
Сравнение Samsung Galaxy S26 Ultra и iQOO 16 с лучшим дисплеем от Samsung
Как кремний взломал кремний: история создания первого в мире подтвержденного PCIe Gen2 x16 для CMP90HX
За полгода SpaceX совершила более 200 тысяч маневров уклонения для спутников Starlink
Sonnet выпустила док-станцию Breakaway Box 850 T5 для видеокарт с Thunderbolt 5 и блок питания на 850 Вт