Американська компанія з кібербезпеки Cycode повідомила про серйозну вразливість у вебінтерфейсі AIT-GUI — компоненті наземної системи AMMOS Instrument Toolkit, яку NASA та Лабораторія реактивного руху (JPL) використовують для взаємодії із космічними апаратами та науковими приладами.
Вразливість отримала ідентифікатор GHSA-p9r8-2q67-fp86, а її оцінка за шкалою CVSS становить 9,4 бала з 10, що відповідає критичному рівню небезпеки.
Чому проблема настільки серйозна
AMMOS Instrument Toolkit призначений для роботи наземних станцій із космічними апаратами. Через нього можуть передаватися команди на борт, а також отримуватися телеметричні дані від апаратури.

Проблема AIT-GUI полягала одразу в кількох недоліках. Інтерфейс не мав належної автентифікації та контролю доступу, а також не був захищений від атак типу CSRF. Додатково сервер за замовчуванням міг слухати всі мережеві інтерфейси.
У результаті для потенційної атаки не обов’язково було безпосередньо зламувати наземну систему. Дослідники описують сценарій, за якого оператора могли заманити на спеціально підготовлену шкідливу вебсторінку. Його браузер після цього міг автоматично надсилати запити до AIT-GUI.
У чому полягав ризик
За словами дослідників, успішна експлуатація вразливості могла дозволити зловмиснику передавати довільні команди через командну шину космічного апарата або наукового приладу.
Крім того, через уразливий компонент можна було виконувати скрипти та команди на самому сервері. Якщо система була підключена до середовища, доступного з зовнішніх мереж, це могло суттєво розширити потенційну поверхню атаки.
Особливо чутливим такий сценарій є для наземних станцій, оскільки вони виступають своєрідною ланкою між операторами та апаратурою, яка може перебувати на величезній відстані від Землі.
Вразливість уже виправили
Розробники випустили оновлення AIT-GUI версії 2.5.2 12 серпня, у якому відповідну проблему усунули.
Цей випадок вкотре демонструє, що кібербезпека космічної інфраструктури стосується не лише бортових комп’ютерів. Наземне програмне забезпечення також може стати критично важливою точкою доступу до складних систем, а звичайна вебвразливість за несприятливих умов здатна перетворитися на значно серйознішу загрозу.