Уязвимость в программном обеспечении NASA позволяла хакерам перехватывать контроль над спутниками
Изображение сгенерировано Gemini // Источник изображения: Gemini
Специалисты по кибербезопасности выявили опасную уязвимость в программном комплексе NASA, предназначенном для телеметрии и управления космическими аппаратами. При определенных условиях брешь позволяла неавторизованным лицам передавать произвольные команды спутникам и научно-исследовательским приборам. Проблему в графическом веб-интерфейсе AIT-GUI (компонент фреймворка AMMOS Instrument Toolkit, созданного инженерами NASA и Лаборатории реактивного движения JPL) обнаружили эксперты компании Cycode. Бреши присвоен идентификатор GHSA-p9r8-2q67-fp86, а её опасность по общепринятой шкале CVSS оценили в 9,4 балла из 10, что классифицирует угрозу как критическую.
Инструментарий AMMOS Instrument Toolkit играет ключевую роль в наземном сегменте управления полетами: он отвечает за отправку директив на научные приборы и обработку телеметрических данных. Именно стратегическое назначение этого ПО обусловило серьезный уровень риска.
Как выяснили аналитики, веб-модуль AIT-GUI содержал целый комплекс фундаментальных недочетов: полное отсутствие аутентификации и разграничения прав доступа, уязвимость к межсайтовой подделке запросов (CSRF-атакам, когда сторонний веб-ресурс принуждает браузер пользователя выполнять команды от его имени), а также конфигурацию сервера, принимавшую входящие подключения на всех сетевых интерфейсах по умолчанию.
Для реализации атаки в ряде случаев даже не требовался прямой взлом серверной части. Злоумышленникам было достаточно склонить оператора к переходу по вредоносной ссылке, после чего браузер жертвы автоматически направлял нелегитимные запросы к локальному сервису AIT-GUI от лица доверенного пользователя.
При наихудшем сценарии развития событий это открывало возможность внедрять произвольные команды в шину управления космической техникой и полезной нагрузкой. Кроме того, исследователи подтвердили возможность удаленного выполнения произвольных скриптов и системных инструкций непосредственно на целевом сервере.
Впрочем, эксперты подчеркивают, что фактический масштаб угрозы определялся архитектурой конкретной инфраструктуры. Для реального перехвата контроля над аппаратом требовалось прямое сопряжение уязвимого интерфейса с командным контуром, тогда как изолированные сегменты сети и регламентные меры защиты могли предотвратить атаку.
Инженеры NASA оперативно устранили уязвимость, выпустив обновление AIT-GUI версии 2.5.2. Пользователям устаревших сборок фреймворка настоятельно рекомендовано незамедлительно обновить программное обеспечение.
Источник: iXBT
ФБР предупреждает об атаках иранских хакеров на оборудование Siemens крупных предприятий
Outer Biosciences привлекла $23 млн на замену тестов на животных живой человеческой кожей
В Китае создают орбитальную сеть для поиска и слежения за источниками радиосигналов
Microsoft подтвердила: RGB-подсветка вызывает зависания и «синие экраны» в Windows 11
Легендарную 3dfx Voodoo 3 вернули к жизни в Linux спустя 27 лет: видеокарта вновь запускает Quake
Многоразовые ступени ракет позволяют сэкономить 92,3% затрат к 10-му запуску — исследование Axis Intelligence Research
В квантовом мире впервые зафиксировали универсальное поведение материи
Физики ЦЕРН воспроизвели «мини-Большой взрыв» и впервые получили кварк-глюонную плазму из легких ядер