美国国家航空航天局(NASA)的地面控制软件近日被曝存在严重安全漏洞。安全公司 Cycode 发文披露,NASA 地面数据系统框架 AMMOS Instrument Toolkit 的网页控制界面 AIT-GUI 存在安全缺陷,相应漏洞的 GitHub 编号为 GHSA-p9r8-2q67-fp86,CVSS 严重性评分高达 9.4 分

这套系统由 NASA 与喷气推进实验室(JPL)联合开发,主要用于地面站与航天器、科学仪器之间的指令上传以及遥测数据下载。也就是说,它是地面人员与太空设备之间的“通信桥梁”。

打开网易新闻 查看精彩图片

漏洞根源:缺少多重安全防护

研究人员指出,AIT-GUI 的问题出在多个层面:缺少身份验证、权限控制以及跨站请求伪造(CSRF)防护,同时服务器默认监听所有网络接口。这意味着黑客甚至不需要直接入侵系统,只要通过钓鱼方式诱导操作员打开恶意网页,就可能利用浏览器触发 AIT-GUI 执行操作。

攻击者可以利用该漏洞向飞船科学仪器的指令总线下达任意指令,同时还能够执行服务器端脚本和命令。如果相关系统被部署在能够访问外部网络的环境中,漏洞可能进一步扩大攻击面,对地面站以及与其连接的航天器、科学仪器造成潜在风险。

修复版本已发布

目前,开发团队已于 8 月 12 日发布修复漏洞的 2.5.2 版本,解决了相应问题。对于部署了相关系统的机构而言,尽快升级至修复版本是当务之急。