NASA 地面控制软件 AIT-GUI 被曝严重漏洞,可被用于向飞船发送任意指令

安全公司 Cycode 发文称,美国 NASA 地面数据系统框架 AMMOS Instrument Toolkit 的网页控制界面 AIT-GUI 存在严重安全漏洞。该漏洞在 GitHub 上的追踪编号为 GHSA-p9r8-2q67-fp86,CVSS 严重性评分为 9.4 分。

NASA 地面控制软件 AIT-GUI 被曝严重漏洞,可被用于向飞船发送任意指令

AMMOS Instrument Toolkit 由 NASA 与喷气推进实验室(JPL)开发,用于地面站与航天器、科学仪器之间的指令上传和遥测数据下载。此次漏洞的主要原因是 AIT-GUI 缺少身份验证、权限控制以及跨站请求伪造(CSRF)防护,同时服务器默认监听所有网络接口。攻击者无需直接入侵系统,只需要通过钓鱼方式诱导操作员打开恶意网页,就可能借助浏览器触发 AIT-GUI 执行操作。

安全研究人员指出,利用该漏洞可以向飞船和科学仪器的指令总线下达任意指令,也可以执行服务器端脚本和命令。如果相关系统部署在能够访问外部网络的环境中,攻击面还可能进一步扩大,对地面站以及与其连接的航天器、科学仪器带来潜在风险。

目前,开发团队已于 8 月 12 日发布 2.5.2 版本,修复了上述问题。