VMTech
Обсудить проект

Уязвимости AIT-GUI NASA позволяли отправлять команды без авторизации

Уязвимости AIT-GUI NASA позволяли отправлять команды без авторизации

Исследователи Cycode раскрыли цепочку уязвимостей в AIT-GUI — веб-консоли NASA/JPL для AMMOS Instrument Toolkit. Проблема с идентификатором GHSA-p9r8-2q67-fp86 получила 9,4 балла по CVSS v3.1: атакующий без учётных данных, имеющий доступ к сервису, мог отправлять произвольные команды космическим аппаратам и приборам. Cycode относит к затронутым версии 2.5.1 и более ранние, а исправленной называет 2.5.2.

Что обнаружили исследователи

AMMOS Instrument Toolkit применяется для создания наземных систем обработки данных: они передают команды аппаратуре и принимают телеметрию. AIT-GUI выступает операторской консолью, а уязвимые маршруты передают команды в командную шину.

По описанию Cycode, веб-сервер считывал настроенное значение хоста, но затем привязывался к жёстко заданному адресу 0.0.0.0 и порту 8080. Маршруты, изменяющие состояние, не требовали аутентификации и авторизации, а также не имели защиты от межсайтовой подделки запроса. Недостатки классифицированы как CWE-306, CWE-352 и CWE-22.

Через POST /cmd можно было передавать произвольные команды. POST /script/run позволял запускать серверные сценарии, включая файлы вне целевого каталога из-за обхода пути, а POST /seq — запускать последовательности и передавать в подпроцесс файлы за пределами разрешённой директории.

Почему сетевой периметр не всегда защищает

Маршруты принимали тела application/x-www-form-urlencoded. Браузеры считают такие запросы «простыми» для CORS и могут отправить межсайтовый POST без предварительного OPTIONS-запроса. Поэтому даже локально доступная или защищённая межсетевым экраном консоль могла быть атакована, если оператор открывал контролируемую злоумышленником страницу в браузере с доступом к интерфейсу.

В версии 2.5.2 проект изменил привязку на заданный хост с localhost по умолчанию, добавил проверку Origin или Referer против Host для POST, PUT, DELETE и PATCH, а также ограничил маршруты /script/run и /seq настроенными корневыми каталогами. При этом The Hacker News при проверке исходного кода 2.5.2 указал, что корневой маршрут по-прежнему создаёт сессию без проверки учётных данных, а маршрут команд принимает запрос с такой cookie.

Неоднозначность сведений об исправлении

Отдельно зарегистрирована CVE-2026-60112 с оценкой 9,3 по CVSS v4. В её описании говорится об отсутствии аутентификации в AIT-GUI до 2.5.1, однако Cycode включает 2.5.1 в затронутые версии и называет исправлением 2.5.2. Репозиторий показывает, что выдача неаутентифицированной сессии присутствует и в 2.5.1, и в 2.5.2.

Картина дополняет цепочках атак и уязвимостях в критичных системах о цепочках атак и уязвимостях в критичных системах: для операторских веб-консолей недостаточно ограничить кросс-доменные запросы или путь к файлам, если команды остаются доступны без надёжной проверки личности и прав.

Для организаций практический вывод состоит в проверке реальной экспозиции таких консолей, настроек привязки к сети, механизма создания сессий и прав на команды. Переход на новую версию следует сопровождать независимой проверкой того, что обновление закрывает именно используемые в инфраструктуре сценарии доступа.

#cybersecurity#nasa#accesscontrol#vulnerability
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 20.08.2026
Instagram

Уязвимости AIT-GUI NASA позволяли отправлять команды без авторизации

Открыть публикацию в Instagram ↗