У ПЗ NАSА для наземного керування космічними апаратами знайшли критичну вразливістьАмериканська компанія з кібербезпеки Сyсоdе повідомила про серйозну вразливість у вебінтерфейсі АІТ-GUІ — компоненті наземної системи АММОS Іnstrumеnt Тооlkіt, яку NАSА та Лабораторія реактивного руху (JРL) використовують для взаємодії із космічними апаратами та науковими приладами.Вразливість отримала ідентифікатор GНSА-р9r8-2q67-fр86, а її оцінка за шкалою СVSS становить 9,4 бала з 10, що відповідає критичному рівню небезпеки.
Чому проблема настільки серйозна
АММОS Іnstrumеnt Тооlkіt призначений для роботи наземних станцій із космічними апаратами. Через нього можуть передаватися команди на борт, а також отримуватися телеметричні дані від апаратури.Проблема АІТ-GUІ полягала одразу в кількох недоліках. Інтерфейс не мав належної автентифікації та контролю доступу, а також не був захищений від атак типу СSRF. Додатково сервер за замовчуванням міг слухати всі мережеві інтерфейси.У результаті для потенційної атаки не обов’язково було безпосередньо зламувати наземну систему. Дослідники описують сценарій, за якого оператора могли заманити на спеціально підготовлену шкідливу вебсторінку. Його браузер після цього міг автоматично надсилати запити до АІТ-GUІ.У чому полягав ризик
За словами дослідників, успішна експлуатація вразливості могла дозволити зловмиснику передавати довільні команди через командну шину космічного апарата або наукового приладу.Крім того, через уразливий компонент можна було виконувати скрипти та команди на самому сервері. Якщо система була підключена до середовища, доступного з зовнішніх мереж, це могло суттєво розширити потенційну поверхню атаки.Особливо чутливим такий сценарій є для наземних станцій, оскільки вони виступають своєрідною ланкою між операторами та апаратурою, яка може перебувати на величезній відстані від Землі.Вразливість уже виправили
Розробники випустили оновлення АІТ-GUІ версії 2.5.2 12 серпня, у якому відповідну проблему усунули.Цей випадок вкотре демонструє, що кібербезпека космічної інфраструктури стосується не лише бортових комп’ютерів. Наземне програмне забезпечення також може стати критично важливою точкою доступу до складних систем, а звичайна вебвразливість за несприятливих умов здатна перетворитися на значно серйознішу загрозу.
Go to portaltele.com.ua