В программном обеспечении для управления космическими аппаратами и научными приборами обнаружена критическая уязвимость, которая могла позволить злоумышленникам отправлять команды без пароля и доступа к внутренней сети. Об этом сообщает TechRadar со ссылкой на исследователя кибербезопасности компании Cycode Ювала Элбара.
Проблему нашли в графическом интерфейсе AMMOS Instrument Toolkit — AIT-GUI версий до 2.5.1 включительно. Это программное обеспечение с открытым исходным кодом, которое используется для работы с космическими аппаратами и научными инструментами. По словам Элбара, веб-сервер AIT-GUI мог работать на открытых сетевых интерфейсах и не требовал ни аутентификации, ни авторизации. Кроме того, в программе не было защиты от межсайтовой подделки запроса (CSRF).
«Веб-интерфейс, который используют для управления космическими аппаратами и инструментами, поставлялся с сервером, который слушает каждый сетевой интерфейс, ни у кого не спрашивает пароль и которым может управлять любая веб-страница, открытая оператором», — заявил Ювал Элбар.
В результате злоумышленники могли получить доступ к командным строкам, запускать серверные скрипты и выполнять последовательности команд. В худшем случае через браузер оператора можно было передавать на космические аппараты сторонние файлы или запускать собственные скрипты. Для атаки не было необходимости находиться в одной сети с оператором — достаточно было открыть специально подготовленную веб-страницу или воспользоваться открытым портом.
Исследователь подчеркнул, что для систем такого уровня защита паролем, проверка запросов и ограничение ввода должны быть базовыми требованиями. Команда разработчиков уже исправила уязвимость в версии AIT-GUI 2.5.2. Специалисты по кибербезопасности рекомендовали администраторам немедленно обновить программное обеспечение, проверить доступные консольные порты и проанализировать историю выполненных команд.
NASA пока публично не комментировало ситуацию, поэтому неизвестно, была ли эта уязвимость использована в реальных атаках и пострадали ли конкретные системы.
