NASA виявила діру в безпеці: команди кораблям надсилалися без авторизації

Інтерфейс NASA дозволяв надсилати команди космічним апаратам без авторизації

Євгеній Демківський Автор новин видання "Межа" та гік. Пишу про технології, кіно та ігри. Можливо, про ігри з трохи більшою пристрастю. 21 серпня, 15:56 0

Критичні вразливості в ПЗ NASA: неавторизований контроль над космічними апаратами

У програмному забезпеченні NASA/JPL, що використовується для керування наземними станціями, виявлено ланцюжок серйозних недоліків безпеки. За певних умов, сторонні особи могли отримувати несанкціонований доступ для надсилання команд підключеним приладам та космічним апаратам, а також для запуску скриптів та послідовностей команд.

Цю інформацію оприлюднив ресурс The Hacker News. Дослідник Юваль Ельбар з компанії Cycode виявив проблеми в AIT-GUI – веб-інтерфейсі для роботи з AMMOS Instrument Toolkit. AIT є відкритим комплексом інструментів, призначеним для побудови наземних систем, що отримують телеметрію та передають команди космічним апаратам, науковому обладнанню та супутникам типу CubeSat. AIT-GUI виступає як операторський інтерфейс для взаємодії з такими системами.

Проблемні версії AIT-GUI не вимагали автентифікації та не здійснювали перевірку прав доступу для операцій, що впливають на стан системи. Крім того, сервер міг працювати на всіх доступних мережевих інтерфейсах, ігноруючи конфігурацію адреси. Це означало, що будь-хто, хто мав доступ до відповідного мережевого порту, міг скористатися функціями надсилання команд, запуску серверних скриптів та виконання послідовностей команд.

Окремою небезпекою була відсутність захисту від атак типу Cross-Site Request Forgery (CSRF). Це означало, що шкідлива вебсторінка могла надіслати команду до AIT-GUI, якщо оператор випадково відкрив її у браузері на комп’ютері, що мав доступ до інтерфейсу. Така вразливість створювала ризики навіть для консолей, які не були напряму доступні з глобальної мережі.

Додатково, два програмні механізми некоректно перевіряли шляхи до файлів. Це дозволяло зловмисникам виходити за межі дозволених каталогів і намагатися запустити інші скрипти чи послідовності команд на сервері.

Технічні деталі та наслідки

Цей комплекс вразливостей отримав ідентифікатор GHSA-p9r8-2q67-fp86 і оцінку критичності 9,4 з 10 за шкалою CVSS. Він стосується версій AIT-GUI 2.5.1 та попередніх. На момент публікації окремий ідентифікатор CVE ще не було присвоєно.

Виправлення та рекомендації

Розробники випустили оновлену версію AIT-GUI 2.5.2. У ній сервер за замовчуванням прийматиме з’єднання лише з локального комп’ютера, блокуватиме міжсайтові запити та обмежуватиме доступ скриптів лише дозволеними каталогами. Проте, як показали перевірки The Hacker News, повноцінна автентифікація для командних функцій у цій версії все ще відсутня. Тому експерти наполегливо рекомендують не надавати доступ до порту консолі для ненадійних мереж.

Станом на 20 серпня виправлена версія 2.5.2 була доступна в репозиторії проєкту, але не в популярному каталозі PyPI. Останньою опублікованою там версією залишалася вразлива AIT-GUI 2.4.1 від липня 2023 року.

Наразі дослідники не повідомляють про реальні випадки використання виявлених вразливостей для атак або надсилання несанкціонованих команд до чинних космічних місій. Представлений опис стосується потенційних ризиків для систем, де AIT-GUI було розгорнуто та зроблено доступним з мережі.

Порада від Business News: Ця новина є важливою для всіх, хто працює з наземними системами керування космічними апаратами або використовує відкриті інструменти NASA. Вона підкреслює необхідність постійного моніторингу безпеки програмного забезпечення та своєчасного оновлення для запобігання потенційним загрозам, які можуть мати серйозні наслідки.

Подробиці можна знайти на сайті: mezha.ua

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *