Система NASA дозволяла надсилати директиви космічним апаратам без автентифікації.

Система NASA дозволяла надсилати директиви космічним апаратам без автентифікації. 3 Система NASA дозволяла надсилати директиви космічним апаратам без автентифікації. 4 Євгеній Демківський Автора новин видання "Межа" та ентузіаст технологій.Пишу про техніку, кіно та відеоігри. Імовірно, про відеоігри з дещо більшою зацікавленістю. 21 серпня, 15:56 0

У програмному забезпеченні NASA/JPL з відкритим вихідним кодом для наземних станцій було виявлено низку критичних недоліків. За певних обставин, сторонній користувач міг би надсилати директиви підключеним пристроям та космічним апаратам, ініціювати виконання скриптів та реалізовувати послідовності команд без необхідної авторизації.

Цю інформацію поширює видання The Hacker News. Проблеми були ідентифіковані дослідником компанії Cycode, Ювалем Ельбаром, у компоненті AIT-GUI – веб-інтерфейсі для роботи з AMMOS Instrument Toolkit.

AIT є набором інструментів із відкритим вихідним кодом, призначеним для створення наземних комплексів, що отримують телеметрію та передають команди на бортові системи космічних апаратів, наукове обладнання та супутники типу CubeSat. AIT-GUI функціонує як інтерфейс для оператора, що керує цими системами.

Вразливі версії AIT-GUI не вимагали від користувача автентифікації та не здійснювали перевірку прав доступу для дій, які могли змінювати стан системи. Сервер також був налаштований на роботу через усі доступні мережеві інтерфейси, ігноруючи вказану в конфігурації адресу. Це означало, що будь-яка особа, яка мала доступ до відповідного мережевого порту, могла отримати доступ до функцій передачі команд, запуску серверних скриптів та виконання ланцюжків команд.

Окремо проблемою було відсутність механізмів захисту від атак типу Cross-Site Request Forgery (CSRF). Зловмисна веб-сторінка могла надіслати запит до AIT-GUI, якщо оператор відкривав її у своєму браузері на комп’ютері, що мав доступ до цієї панелі. Це становило потенційний ризик навіть для систем, які не були напряму підключені до глобальної мережі Інтернет.

Два програмних модулі також некоректно обробляли шляхи до файлів. Це дозволяло виходити за межі призначених директорій і намагатися запустити інші скрипти або послідовності команд на сервері.

Сукупність виявлених вразливостей отримала ідентифікатор GHSA-p9r8-2q67-fp86 та оцінку небезпеки 9,4 бали за 10-бальною шкалою CVSS. Ці недоліки стосуються версії AIT-GUI 2.5.1 та всіх попередніх. Станом на момент публікації окремий номер CVE цьому ланцюжку вразливостей не було присвоєно.

Розробники випустили оновлення AIT-GUI до версії 2.5.2, в якій сервер за замовчуванням приймає з’єднання лише з локального комп’ютера, блокує міжсайтові запити та обмежує виконання скриптів лише дозволеними каталогами. Проте, за даними The Hacker News, у цій версії все ще відсутня повноцінна система автентифікації для командних функцій. Тому фахівці рекомендують не відкривати доступ до порту керування для незахищених мереж.

Станом на 20 серпня виправлена версія 2.5.2 була доступна в репозиторії проєкту, але відсутня в каталозі PyPI. Останньою доступною там версією залишалася вразлива AIT-GUI 2.4.1, опублікована у липні 2023 року.

Дослідники не мають даних про реальне використання цих вразливостей у шкідливих атаках або про надсилання сторонніх команд актуальним космічним місіям. Опублікований звіт описує потенційні ризики для систем, де AIT-GUI було встановлено та доступно через мережу.

За даними порталу: mezha.ua

No votes yet.
Please wait...

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *