У відкритому ПЗ NASA AMMOS Instrument Toolkit виявили критичний ланцюжок уразливостей, який дозволяв неавторизованим користувачам надсилати довільні команди на космічні апарати та виконувати скрипти на сервері.
Про це пише РБК-Україна з посиланням на звіт кібераналітиків Cycode.
Фахівці пояснили: наземний комплекс AMMOS Instrument Toolkit (AIT) використовується для побудови систем обробки телеметрії та відправлення команд на космічні апарати.
Проблема охоплює відразу кілька класифікацій уразливостей (CWE-306, CWE-352 та CWE-22):
Веб-сервер за замовчуванням прив'язувався до мережевого інтерфейсу 0.0.0.0 на порту 8080, роблячи його доступним із зовнішньої мережі.
Кінцеві точки для відправки команд (/cmd), запуску скриптів (/script/run) та послідовностей (/seq) не вимагали введення пароля чи логіна.
Система генерувала сесійні кукіс sid для будь-якого анонімного запиту на головну сторінку (GET /), що дозволяло легко обійти поверхневу перевірку сесії та надсилати команди космічному апарату.
Маршрут /seq додатково містив уразливість виходу за межі дозволеного каталогу (Path Traversal), тим самим дозволяючи виконувати сторонні файли на сервері.
За словами фахівців з кібербезпеки, веб-інтерфейс, створений для керування космічними місіями, фактично приймав запити з будь-якого мережевого інтерфейсу, не питав пароль і міг бути керований через шкідливу веб-сторінку у браузері оператора за допомогою CSRF-атаки.
Випуск оновлення AIT-GUI версії 2.5.2 обмежив мережевий слухач локальною адресою localhost і додав перевірку заголовків Origin/Referer для захисту від міжсайтових запитів (CSRF).
Однак аналіз коду показав, що у версії 2.5.2 базовий механізм аутентифікації так і не було додано - це означає, що будь-який запит без облікових даних усе ще може отримати дійсне сесійні кукіс.
Як наслідок, дослідники вважають проблему виправленою лише частково.
Цікаво, що під час пошуку вразливості кіберфахівці використовували ШІ-асистент Claude Opus 4.8 від Anthropic, який допоміг проаналізувати код і написати регресійні тести.
Наразі випадків реального використання даної уразливості зловмисниками чи компрометації діючих космічних місій NASA не зафіксовано.