В программном обеспечении NASA AMMOS Instrument Toolkit (AIT)-GUI была выявлена критическая уязвимость, которая может позволить неавторизованным лицам отдавать команды космическим аппаратам и приборам, выполнять серверные скрипты и запускать последовательности команд.
AIT-GUI — это браузерная консоль оператора открытой платформы для наземных систем обработки данных, взаимодействующих с космическими. Уязвимость, отслеживаемая как GHSA-p9r8-2q67-fp86 и получившая рейтинг CVSS 9.4, затрагивает версии консоли до 2.5.1 включительно. Исследователь Cycode Юваль Эльбар сообщил об её обнаружении 18 августа, и брешь закрыли в релизе 2.5.2.
AIT-GUI запускает свой веб-сервер на всех сетевых интерфейсах и не учитывает настроенные параметры хоста. API также не имеет аутентификации, авторизации или защиты от межсайтовой подделки запросов (CSRF) на конечных точках, изменяющих состояние. Уязвимости в безопасности открытых сред операционных технологий могут аналогичным образом превратить базовые сбои контроля доступа в пути к функциям с высокой степенью риска.
Атака не обязательно требует прямого сетевого доступа к серверу AIT-GUI. Поскольку маршруты, изменяющие состояние, принимают формы, совместимые с браузером, без защиты от CSRF вредоносный сайт, посещаемый оператором, способен отправлять запросы к сервису.
В Cycode заявили, что имеется возможность атаки на оператора, обращающегося к локальному хосту или защищённому брандмауэром развёртыванию, через его браузер, при этом междоменные запросы доставляются без предварительной проверки механизмом безопасности CORS. Эксперты рекомендуют применить аутентификацию и авторизацию для конечных точек, изменяющих состояние, защиту от CSRF-атак, привязку сервера к настроенному хосту и ограничение пути для затронутых маршрутов.
Усам Оздемиров





.png)