Прогалина дозволяла будь-кому перехопити контроль У відкритому ПЗ NASA AMMOS Instrument Toolkit виявили критичний ланцюжок уразливостей, який дозволяв неавторизованим користувачам надсилати довільні команди на космічні апарати та виконувати скрипти на сервері.Про це пише РБК-Україна з посиланням на звіт кібераналітиків Cycode.Фахівці пояснили: наземний комплекс AMMOS Instrument Toolkit (AIT) використовується для побудови систем обробки телеметрії та відправлення команд на космічні апарати.У чому суть критичної прогалини безпеки?Проблема охоплює відразу кілька класифікацій уразливостей (CWE-306, CWE-352 та CWE-22):Веб-сервер за замовчуванням прив'язувався до мережевого інтерфейсу 0.0.0.0 на порту 8080, роблячи його доступним із зовнішньої мережі.Кінцеві точки для відправки команд (/cmd), запуску скриптів (/script/run) та послідовностей (/seq) не вимагали введення пароля чи логіна.Система генерувала сесійні кукіс sid для будь-якого анонімного запиту на головну сторінку (GET /), що дозволяло легко обійти поверхневу перевірку сесії та надсилати команди космічному апарату.Маршрут /seq додатково містив уразливість виходу за межі дозволеного каталогу (Path Traversal), тим самим дозволяючи виконувати сторонні файли на сервері.За словами фахівців з кібербезпеки, веб-інтерфейс, створений для керування космічними місіями, фактично приймав запити з будь-якого мережевого інтерфейсу, не питав пароль і міг бути керований через шкідливу веб-сторінку у браузері оператора за допомогою CSRF-атаки.Читайте більше: Земне життя існуватиме Місяці: NASA виявила несподівану загрозуВиправлення та суперечності у базах данихВипуск оновлення AIT-GUI версії 2.5.2 обмежив мережевий слухач локальною адресою localhost і додав перевірку заголовків Origin/Referer для захисту від міжсайтових запитів (CSRF).Однак аналіз коду показав, що у версії 2.5.2 базовий механізм аутентифікації так і не було додано - це означає, що будь-який запит без облікових даних усе ще може отримати дійсне сесійні кукіс.Як наслідок, дослідники вважають проблему виправленою лише частково.Цікаво, що під час пошуку вразливості кіберфахівці використовували ШІ-асистент Claude Opus 4.8 від Anthropic, який допоміг проаналізувати код і написати регресійні тести.Наразі випадків реального використання даної уразливості зловмисниками чи компрометації діючих космічних місій NASA не зафіксовано.Ще більше цікавого:"Суспільство готове знати правду": NASA відкриває архіви та показує фото НЛОNASA скасувала місію з порятунку телескопа Swift: апарат розіб'ється