8月22日消息,安全公司Cycode发文披露,NASA地面数据系统框架AMMOS Instrument Toolkit的网页控制界面AIT-GUI存在严重安全漏洞,漏洞编号为GHSA-p9r8-2q67-fp86,CVSS严重性评分达9.4分。
该框架由NASA与喷气推进实验室(JPL)开发,用于地面站与航天器、科学仪器之间的指令上传及遥测数据下载。漏洞源于AIT-GUI缺少身份验证、权限控制及跨站请求伪造(CSRF)防护,且服务器默认监听所有网络接口。
研究人员指出,黑客无需直接入侵系统,只需通过钓鱼方式诱导操作员打开恶意网页,即可利用浏览器触发AIT-GUI执行操作,向飞船和科学仪器的指令总线下达任意指令,还能执行服务器端脚本和命令。
若相关系统部署在可访问外部网络的环境中,攻击面可能进一步扩大。目前开发团队已于8月12日发布2.5.2版本修复该问题。
