IT时代网8月22日消息,安全公司Cycode披露,NASA地面数据系统框架AMMOS Instrument Toolkit的网页控制界面AIT-GUI存在严重安全漏洞,对应GitHub漏洞编号GHSA-p9r8-2q67-fp86,CVSS严重性评分达9.4分。
该框架由NASA与喷气推进实验室共同开发,主要用于地面站与航天器、科学仪器之间的指令上传与遥测数据下载。问题出在AIT-GUI缺少身份验证、权限控制与跨站请求伪造防护,且服务器默认监听所有网络接口。攻击者无需直接攻破系统,只要通过钓鱼诱导操作员打开恶意网页,就能借浏览器触发AIT-GUI执行操作。
研究人员指出,利用该漏洞可向飞船与科学仪器的指令总线下达任意指令,还能执行服务器端脚本与命令。一旦相关系统部署在可访问外网的环境,攻击面还会进一步扩大,威胁地面站及相连的航天器与仪器。开发团队已于8月12日发布2.5.2版本修复该问题。
打开网易新闻 查看精彩图片
注:本文综合自IT之家等,文中包含AI辅助创作的内容。
热门跟贴