VMTech
Razgovarajmo

Propusti u NASA AIT-GUI otvaraju put neautorizovanim komandama

Propusti u NASA AIT-GUI otvaraju put neautorizovanim komandama

Bezbednosni istraživači kompanije Cycode prijavili su lanac propusta u AIT-GUI, veb konzoli za operatere iz NASA/JPL AMMOS Instrument Toolkita, koji neautorizovanom napadaču može omogućiti slanje proizvoljnih komandi svemirskim letelicama i instrumentima. Evidencija GHSA-p9r8-2q67-fp86 ocenjena je sa 9,4 po CVSS v3.1, obuhvata AIT-GUI 2.5.1 i starije verzije, a projekat kao ispravku navodi izdanje 2.5.2.

AMMOS Instrument Toolkit služi za izgradnju zemaljskih sistema za obradu telemetrije i slanje komandi. AIT-GUI je operaterski interfejs čiji sporni endpointi prosleđuju komande komandnoj magistrali. U takvom okruženju greška kontrole pristupa ne znači samo izmenu sadržaja veb aplikacije, već potencijalno izdavanje operativnih komandi.

Kako je nastao rizik

Prema analizi Cycodea, server je zanemarivao podešenu vrednost hosta i podrazumevano slušao na adresi 0.0.0.0, portu 8080. Rute koje menjaju stanje nisu imale autentifikaciju, autorizaciju ni CSRF zaštitu. Dve rute su uz to pravile putanje datoteka iz nevalidiranog ulaza, što je povezano sa klasifikacijama CWE-306, CWE-352 i CWE-22.

Napadač koji može da dosegne servis mogao je preko POST /cmd da pošalje komande, preko POST /script/run da pokrene serverske skripte, a preko POST /seq da izvrši sekvence. Istraživači navode da obrasci application/x-www-form-urlencoded mogu iz pregledača biti poslati kao CORS „jednostavni” zahtevi, bez OPTIONS preleta. Zato lokalno ili mrežno ograničena konzola može ostati izložena kada njen operater otvori stranicu pod kontrolom napadača.

Šta donosi 2.5.2, a šta ostaje otvoreno

Izdanje AIT-GUI 2.5.2, objavljeno 12. avgusta 2026, koristi podešeni host i podrazumevano localhost, proverava Origin ili Referer naspram Host zaglavlja za POST, PUT, DELETE i PATCH zahteve i ograničava rute za skripte i sekvence na definisane korene. Promena tako sprečava unakrsne zahteve iz pregledača, dok klijenti koji ne šalju ova zaglavlja ostaju neometani.

Međutim, pregled označenog izvornog koda za 2.5.2 pokazao je da korenska ruta i dalje kreira sesiju i izdaje kolačić bez provere kredencijala, a komandna ruta prihvata zahtev sa tim kolačićem. Odvojena evidencija, CVE-2026-60112, ocenjena sa 9,3 po CVSS v4, opisuje isti nedostatak autentifikacije, ali se izvori razilaze oko zahvaćenih verzija i zakrpe.

Provera paketa i zaštitne mere

Dodatnu neizvesnost stvara stanje distribucije: PyPI je 20. avgusta 2026. kao najnovije objavljeno izdanje paketa ait-gui navodio verziju 2.4.1 iz jula 2023, dok se 2.5.0, 2.5.1 i 2.5.2 nisu pojavljivale u istoriji objava. Verzija 2.4.1 sadrži isto vezivanje na 0.0.0.0 i neograničenu konstrukciju putanja na dve rute.

Za timove koji održavaju komandne ili druge kritične operaterske konzole prioritet su utvrđivanje stvarno korišćenog izvornog paketa, ograničavanje mrežnog pristupa i nezavisna provera autentifikacije na rutama koje menjaju stanje. U širem kontekstu rizici u aplikacijama sa privilegovanim funkcijama rizici u aplikacijama sa privilegovanim funkcijama zahtevaju proveru stvarnog ponašanja koda, a ne samo oslanjanje na oznaku verzije ili zapis o ranjivosti.

#cybersecurity#nasa#accesscontrol#vulnerability
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 20.08.2026
Instagram

Propusti u NASA AIT-GUI otvaraju put neautorizovanim komandama

Otvorite objavu na Instagramu ↗