19 августа 2026 / время чтения: 2 мин. / всего просмотров: 6

Ошибка в софте открывает доступ к аппаратам NASA


В программном обеспечении NASA AMMOS Instrument Toolkit (AIT)-GUI была выявлена критическая уязвимость, которая может позволить неавторизованным лицам отдавать команды космическим аппаратам и приборам, выполнять серверные скрипты и запускать последовательности команд.

AIT-GUI — это браузерная консоль оператора открытой платформы для наземных систем обработки данных, взаимодействующих с космическими. Уязвимость, отслеживаемая как GHSA-p9r8-2q67-fp86 и получившая рейтинг CVSS 9.4, затрагивает версии консоли до 2.5.1 включительно. Исследователь Cycode Юваль Эльбар сообщил об её обнаружении 18 августа, и брешь закрыли ​​в релизе 2.5.2.

AIT-GUI запускает свой веб-сервер на всех сетевых интерфейсах и не учитывает настроенные параметры хоста. API также не имеет аутентификации, авторизации или защиты от межсайтовой подделки запросов (CSRF) на конечных точках, изменяющих состояние. Уязвимости в безопасности открытых сред операционных технологий могут аналогичным образом превратить базовые сбои контроля доступа в пути к функциям с высокой степенью риска.

Атака не обязательно требует прямого сетевого доступа к серверу AIT-GUI. Поскольку маршруты, изменяющие состояние, принимают формы, совместимые с браузером, без защиты от CSRF вредоносный сайт, посещаемый оператором, способен отправлять запросы к сервису.

В Cycode заявили, что имеется возможность атаки на оператора, обращающегося к локальному хосту или защищённому брандмауэром развёртыванию, через его браузер, при этом междоменные запросы доставляются без предварительной проверки механизмом безопасности CORS. Эксперты рекомендуют применить аутентификацию и авторизацию для конечных точек, изменяющих состояние, защиту от CSRF-атак, привязку сервера к настроенному хосту и ограничение пути для затронутых маршрутов.

 

Усам Оздемиров

Похожие новости

Новость

Показатели сертификации Cyber ​​Essentials пока не впечатляют

Новость

В Австралии хотят ограничить использование «умных» очков

Новость

CISA актуализировало гайд по внутренним угрозам

Новость

Build American AI даст бой противникам дата-центров

  1. 05 «Белые хакеры» чуть не сдали в аренду резиденцию премьера
  2. 06 Еврокомиссия взяла в оборот гигантов Кремниевой долины
  3. 07 Китайский госсектор срочно отказывается от Windows 10
  4. 08 ETSI принимает стандарты в поддержку Закона о киберустойчивости
  5. 09 Каждый тайванец получит «технодивиденды»
  6. 10 Гость DEF CON практиковался на борту самолёта?
ИИ-ассистент BISонлайн
Привет! Я помогу разобраться в материалах журнала. Хотите, перескажу текущую статью за 20 секунд?
Рекомендую прочитать
«Как построить SOC в 2026»