iXBT
Dexter
Наука

В ПО NASA нашли дыру, позволявшую хакерам управлять спутниками

0 просмотров
В ПО NASA нашли дыру, позволявшую хакерам управлять спутниками

Исследователи обнаружили критическую уязвимость в программном обеспечении NASA, которое используется для передачи команд и приема телеметрии космических аппаратов. При определенной конфигурации дыра могла позволить злоумышленнику отправлять произвольные команды в командную систему подключенных спутников и научных приборов. Проблему выявила компания Cycode в AIT-GUI — веб-интерфейсе фреймворка AMMOS Instrument Toolkit, разработанного NASA совместно с Лабораторией реактивного движения (JPL). Уязвимость получила идентификатор GHSA-p9r8-2q67-fp86 и оценку 9,4 из 10 по шкале CVSS (Common Vulnerability Scoring System — это стандартная система оценки серьёзности уязвимостей в компьютерном ПО, уязвимость с оценкой 9,4 относится к критической).

Критическую уязвимость уже устранили

Изображение сгенерировано Gemini // Источник изображения: Gemini

AMMOS Instrument Toolkit применяется в наземной космической инфраструктуре для управления аппаратами, передачи команд научным инструментам и обработки поступающей телеметрии. Именно поэтому ошибка считается особенно опасной.

По данным исследователей, AIT-GUI одновременно содержал несколько серьезных недостатков. Веб-интерфейс не требовал аутентификации, не разграничивал права доступа, не имел защиты от CSRF-атак (тип кибератаки, при которой злоумышленник заставляет браузер пользователя отправить запрос на сайт от его имени), а сервер по умолчанию принимал подключения на всех сетевых интерфейсах.

В некоторых сценариях злоумышленнику даже не требовалось взламывать сам сервер. Достаточно было заставить оператора открыть специально подготовленную веб-страницу: браузер жертвы мог автоматически отправить запрос локальному AIT-GUI от имени пользователя.

В наиболее опасном варианте атаки это позволяло передавать произвольные инструкции в командную шину космического аппарата или научного оборудования. Кроме того, исследователи сообщили о возможности выполнения скриптов и команд непосредственно на сервере.

При этом специалисты подчеркивают, что реальный масштаб угрозы зависит от того, как развернута система. Чтобы воздействовать непосредственно на космический аппарат, уязвимый AIT-GUI должен быть подключен к соответствующей командной инфраструктуре, а дополнительные сетевые и организационные меры защиты могут помешать атаке.

NASA и разработчики уже выпустили исправление. Уязвимость устранена в версии AIT-GUI 2.5.2, а пользователям более ранних выпусков рекомендовано как можно скорее обновить программное обеспечение.

Оригинал публикацииМатериал опубликован источником «iXBT». На странице источника может быть больше деталей.
Открыть оригинал
Далее

Следующие новости

Непрерывная лента свежих материалов после статьи.

Коммерсантъ ·

В Приэльбрусье эвакуировали альпиниста, получившего травму на высоте 2,8 км

Сотрудники Эльбрусского высокогорного поисково-спасательного отряда завершили операцию по спасению туриста из Саратовской области, сообщила пресс-служба регионального упр

Следующие материалы появятся при прокрутке