

Євгеній Демківський Автор новин видання "Межа" та гік.Пишу про технології, кіно та ігри. Можливо, про ігри з трохи більшою пристрастю. 21 серпня, 15:56 0
Критичний ланцюжок вразливостей було виявлено у відкритому програмному забезпеченні NASA/JPL для наземних станцій. За певних обставин, сторонній користувач міг надсилати команди підключеним пристроям та космічним апаратам, запускати скрипти й виконувати послідовності команд без належної авторизації.
Про це інформує The Hacker News. Проблеми були виявлені дослідником компанії Cycode Ювалем Ельбаром у AIT-GUI – веб-інтерфейсі для роботи з AMMOS Instrument Toolkit.
AIT є відкритим комплектом інструментів для побудови наземних систем, призначених для приймання телеметрії та передачі команд космічним апаратам, науковим приладам та супутникам типу CubeSat. AIT-GUI функціонує як панель оператора для взаємодії з цими системами.
Вразливі версії AIT-GUI не вимагали автентифікації та не здійснювали перевірку прав доступу для операцій, що призводять до зміни стану системи. Сервер також працював на всіх мережевих інтерфейсах, ігноруючи вказану в конфігурації адресу. Таким чином, будь-хто, хто мав доступ до відповідного порту, міг скористатися функціями надсилання команд, запуску серверних скриптів та виконання послідовностей команд.
Окремою проблемою стала відсутність захисту від міжсайтових підробок запитів (CSRF). Шкідлива веб-сторінка могла надіслати команду до AIT-GUI, якщо оператор відкрив її у браузері на комп’ютері, що мав доступ до панелі. Це створювало ризик навіть для консолей, які не були напряму доступні з Інтернету.
Два програмних шляхи також некоректно перевіряли файлові шляхи. Це надавало можливість вийти за межі дозволених директорій та спробувати виконати інші скрипти чи послідовності команд на сервері.
Сукупність цих вразливостей отримала ідентифікатор GHSA-p9r8-2q67-fp86 та оцінку 9,4 бали з 10 за шкалою CVSS. Вона впливає на AIT-GUI версії 2.5.1 та попередні. На момент публікації окремий номер CVE не було присвоєно.
Розробники випустили AIT-GUI версії 2.5.2, у якій сервер за замовчуванням приймає з’єднання виключно з локального комп’ютера, блокує міжсайтові запити та обмежує виконання скриптів лише дозволеними директоріями. Однак, перевірка, проведена The Hacker News, показала, що повноцінна автентифікація для командних функцій у цій версії досі відсутня. Тому дослідники рекомендують не відкривати порт консолі для ненадійних мереж.
Станом на 20 серпня виправлена версія 2.5.2 була доступна в репозиторії проєкту, але не в каталозі PyPI. Останньою опублікованою там збіркою залишалася вразлива версія AIT-GUI 2.4.1 від липня 2023 року.
Дослідники не повідомляють про фактичне використання вразливостей у реальних атаках або про надсилання сторонніх команд поточним космічним місіям. У розкритті описуються потенційні наслідки для систем, де AIT-GUI був розгорнутий і доступний з мережі.