У ПЗ NASA знайшли діру, яка дозволяла хакерам керувати супутниками
Дослідники виявили критичну вразливість у програмному забезпеченні NASA, яке використовується для передачі команд і прийому телеметрії космічних апаратів. За певної конфігурації діра могла дозволити зловмиснику надсилати довільні команди в систему керування підключених супутників і наукових приладів. Проблему виявила компанія Cycode в AIT-GUI — вебінтерфейсі фреймворку AMMOS Instrument Toolkit, розробленого NASA спільно з Лабораторією реактивного руху (JPL).
AMMOS Instrument Toolkit застосовується в наземній космічній інфраструктурі для керування апаратами, передачі команд науковим інструментам і обробки телеметрії, що надходить. Саме тому помилку вважають особливо небезпечною.
За даними дослідників, AIT-GUI одночасно мав кілька серйозних недоліків: вебінтерфейс не вимагав автентифікації, не розмежовував права доступу, не мав захисту від CSRF-атак, а сервер за замовчуванням приймав підключення на всіх мережевих інтерфейсах.
У деяких сценаріях зловмиснику навіть не потрібно було зламувати сам сервер — достатньо було змусити оператора відкрити спеціально підготовлену вебсторінку: браузер жертви міг автоматично надіслати запит локальному AIT-GUI від імені користувача. У найнебезпечнішому варіанті атаки це дозволяло передавати довільні інструкції в командну шину космічного апарата чи наукового обладнання, а дослідники також повідомили про можливість виконання скриптів і команд безпосередньо на сервері.
При цьому фахівці наголошують, що реальний масштаб загрози залежить від того, як розгорнута система: щоб вплинути безпосередньо на космічний апарат, вразливий AIT-GUI має бути підключений до відповідної командної інфраструктури, а додаткові мережеві та організаційні заходи захисту можуть завадити атаці.
NASA й розробники вже випустили виправлення. Вразливість усунена у версії AIT-GUI 2.5.2, а користувачам ранніших випусків рекомендовано якнайшвидше оновити програмне забезпечення.
Источник: noworries.news