У програмному забезпеченні для керування космічними апаратами та науковими приладами виявили критичну вразливість, яка могла дозволити зловмисникам надсилати команди без пароля та доступу до внутрішньої мережі. Про це повідомляє TechRadar із посиланням на дослідника кібербезпеки компанії Cycode Ювала Елбара.
Проблему знайшли у графічному інтерфейсі AMMOS Instrument Toolkit — AIT-GUI версій до 2.5.1 включно. Це програмне забезпечення з відкритим кодом, яке використовується для роботи з космічними апаратами та науковими інструментами. За словами Елбара, вебсервер AIT-GUI міг працювати на відкритих мережевих інтерфейсах і не вимагав ані аутентифікації, ані авторизації. Крім того, у програмі не було захисту від міжсайтової підробки запиту (CSRF).
«Веб-інтерфейс, який використовують для управління космічними апаратами та інструментами, поставлявся з сервером, що слухає кожен мережевий інтерфейс, ні в кого не просить пароль і яким може керувати будь-яка вебсторінка, відкрита оператором», — заявив Ювал Елбар.
У результаті, зловмисники могли отримати доступ до командних рядків, запускати серверні скрипти та виконувати послідовності команд. У найгіршому випадку через браузер оператора можна було передавати на космічні апарати сторонні файли або запускати власні скрипти. Для атаки не було необхідності перебувати в одній мережі з оператором — достатньо було відкрити спеціально підготовлену вебсторінку або скористатися відкритим портом.
Дослідник підкреслив, що для систем такого рівня захист паролем, перевірка запитів і обмеження введення мають бути базовими вимогами. Команда розробників вже виправила вразливість у версії AIT-GUI 2.5.2. Фахівці з кібербезпеки рекомендували адміністраторам негайно оновити програмне забезпечення, перевірити доступні консольні порти та проаналізувати історію виконаних команд.
NASA наразі публічно не коментувало ситуацію, тому невідомо, чи була ця вразливість використана у реальних атаках і чи постраждали конкретні системи.
