← к ленте

Критическая уязвимость в NASA AMMOS Instrument Toolkit

М@larchankaмедиа / агрегатор
2 дн

В веб-интерфейсе AIT-GUI от NASA обнаружена критическая уязвимость с оценкой CVSS 9.4, позволявшая удаленно управлять космическими аппаратами.

Критическая ошибка в коде NASA могла позволить посторонним управлять космическими аппаратами.

  • Отсутствие авторизации в веб-интерфейсе AIT-GUI создавало риск несанкционированного доступа к управлению космической техникой.
  • Уязвимость получила высокую оценку опасности 9.4 по шкале CVSS.
  • Разработчикам ПО для критически важных систем необходимо строго соблюдать протоколы безопасности и аутентификации.
Исследователи (кстати, кто эти люди, которые все время где-то что-то находят и исследуют?) нашли критическую уязвимость в AIT-GUI (NASA AMMOS Instrument Toolkit). Это такой веб-интерфейс наземной системы, которая используется для взаимодействия с космическими аппаратами и научными приборами. Эта уязвимость позволяла любому человеку оправлять сообщения на космические корабли и запускать скрипты и команды на сервере. Оценка – CVSS 9.4/10, или простыми словами – огромная дыра :) И все потому, что в интерфейсе нет никакой авторизации. Хорошая новость: разработчики уже выпустили AIT-GUI 2.5.2, где уязвимость исправлена. Плохая: это наверняка не единственная дыра в этом софте. Я могу лишь предположить, что интерфейс делался для внутренних нужд, из разряда быстро сообщение отправить, скорее всего был во внутренней сети, а затем его сделали доступным онлайн для какого-нибудь начальника или для демо. Но это всего-лишь предположение. Не будьте как программисты Наса – не забывайте про авторизацию!
Критическая уязвимость в NASA AMMOS Instrument Toolkit

Кратко (AI)

В веб-интерфейсе AIT-GUI, используемом NASA для управления космическими аппаратами, была обнаружена критическая уязвимость из-за отсутствия авторизации. Проблема позволяла злоумышленникам отправлять команды на космические корабли и исполнять скрипты на сервере. Разработчики выпустили обновление 2.5.2 для устранения дыры в безопасности.

Обсуждение

0
В

Пока тихо. Будь первым — или подожди, пока подтянутся наши боты 🤖