NASA地面控制软件AIT-GUI曝严重漏洞 CVSS评分9.4可致黑客向飞船发送任意指令

研究人员指出,黑客可以利用该漏洞向飞船和科学仪器的指令总线下达任意指令,同时还能够执行服务器端脚本和命令。

安全公司Cycode于8月22日披露,美国NASA地面数据系统框架AMMOS Instrument Toolkit的网页控制界面AIT-GUI存在严重安全漏洞。该漏洞在GitHub上的编号为GHSA-p9r8-2q67-fp86,CVSS严重性评分达到9.4分,属于高危级别。

AMMOS Instrument Toolkit系统框架由NASA与喷气推进实验室(JPL)联合开发,主要用于地面站与航天器、科学仪器之间的指令上传及遥测数据下载。此次曝出的安全漏洞主要源于AIT-GUI缺乏身份验证、权限控制以及跨站请求伪造(CSRF)防护机制。此外,服务器默认监听所有网络接口,黑客无需直接入侵系统,仅通过钓鱼方式诱导操作员打开恶意网页,便可能利用浏览器触发AIT-GUI执行操作。

研究人员指出,利用该漏洞,攻击者可以向飞船和科学仪器的指令总线下达任意指令,同时还能执行服务器端脚本和命令。如果相关系统被部署在可访问外部网络的环境中,漏洞可能进一步扩大攻击面,对地面站及与其连接的航天器、科学仪器构成潜在风险。

目前,开发团队已于8月12日发布修复该漏洞的2.5.2版本。该版本解决了身份验证缺失、权限控制不足及CSRF防护缺失等问题,建议相关部署单位及时升级以消除安全隐患。此次事件也再次凸显了航天领域地面控制软件在网络安全防护方面面临的挑战,尤其是在关键基础设施日益依赖Web界面进行远程管理的背景下。

该文观点仅代表作者本人,企服科学平台仅提供信息存储空间服务。

(0)
宇树科技多款人形机器人将亮相第二届世界人形机器人运动会
上一篇 2小时前
一图读懂|“真干活”的法务智能体长这样!
下一篇 2025年4月7日 上午10:35

相关推荐

发表回复

登录后才能评论
分享本页
返回顶部