В ПО NASA нашли дыру, позволявшую хакерам управлять спутниками

Исследователи обнаружили критическую уязвимость в программном обеспечении NASA, которое используется для передачи команд и приема телеметрии космических аппаратов. При определенной конфигурации дыра могла позволить злоумышленнику отправлять произвольные команды в командную систему подключенных спутников и научных приборов. Проблему выявила компания Cycode в AIT-GUI — веб-интерфейсе фреймворка AMMOS Instrument Toolkit, разработанного NASA совместно с Лабораторией реактивного движения (JPL). Уязвимость получила идентификатор GHSA-p9r8–2q67-fp86 и оценку 9,4 из 10 по шкале CVSS (Common Vulnerability Scoring System — это стандартная система оценки серьёзности уязвимостей в компьютерном ПО, уязвимость с оценкой 9,4 относится к критической).

Изображение сгенерировано GeminiИзображение сгенерировано Gemini
Источник изображения: Gemini

AMMOS Instrument Toolkit применяется в наземной космической инфраструктуре для управления аппаратами, передачи команд научным инструментам и обработки поступающей телеметрии. Именно поэтому ошибка считается особенно опасной.

По данным исследователей, AIT-GUI одновременно содержал несколько серьезных недостатков. Веб-интерфейс не требовал аутентификации, не разграничивал права доступа, не имел защиты от CSRF-атак (тип кибератаки, при которой злоумышленник заставляет браузер пользователя отправить запрос на сайт от его имени), а сервер по умолчанию принимал подключения на всех сетевых интерфейсах.

В некоторых сценариях злоумышленнику даже не требовалось взламывать сам сервер. Достаточно было заставить оператора открыть специально подготовленную веб-страницу: браузер жертвы мог автоматически отправить запрос локальному AIT-GUI от имени пользователя.

В наиболее опасном варианте атаки это позволяло передавать произвольные инструкции в командную шину космического аппарата или научного оборудования. Кроме того, исследователи сообщили о возможности выполнения скриптов и команд непосредственно на сервере.

При этом специалисты подчеркивают, что реальный масштаб угрозы зависит от того, как развернута система. Чтобы воздействовать непосредственно на космический аппарат, уязвимый AIT-GUI должен быть подключен к соответствующей командной инфраструктуре, а дополнительные сетевые и организационные меры защиты могут помешать атаке.

NASA и разработчики уже выпустили исправление. Уязвимость устранена в версии AIT-GUI 2.5.2, а пользователям более ранних выпусков рекомендовано как можно скорее обновить программное обеспечение.

©  iXBT