Наш веб-сайт використовує файли cookie, щоб забезпечити ваш досвід перегляду та відповідну інформацію. Перш ніж продовжувати користуватися нашим веб-сайтом, ви погоджуєтеся та приймаєте нашу політику використання файлів cookie та конфіденційність. cookie та конфіденційність

Космічні апарати NASA могли опинитися під контролем хакерів через помилку в системі

enovosty.com

Космічні апарати NASA могли опинитися під контролем хакерів через помилку в системі

Система, яку використовують для передавання команд космічним апаратам, мала критичні прогалини в захисті. За певних умов стороння людина могла надсилати команди без авторизації та запускати код на сервері, хоча підтверджених атак на реальні місії NASA наразі немає.

Про вразливості в AMMOS Instrument Toolkit повідомили фахівці з кібербезпеки Cycode.

AMMOS Instrument Toolkit, або AIT, — програмний комплекс із відкритим кодом, призначений для створення наземних систем космічних місій. Зокрема, за його допомогою можна обробляти телеметрію та передавати команди космічним апаратам.

Дослідники виявили не одну помилку, а цілий ланцюжок вразливостей. Однією з головних проблем стало те, що вебсервер за стандартних налаштувань працював через мережевий інтерфейс 0.0.0.0 на порту 8080, а отже міг бути доступним не лише локально.

Найсерйознішим недоліком була відсутність належної авторизації для критично важливих функцій. Маршрути `/cmd`, `/script/run` та `/seq`, які використовуються для надсилання команд, запуску скриптів і послідовностей, не вимагали введення логіна та пароля.

Крім того, система створювала сесійний cookie `sid` навіть для анонімного користувача після звичайного звернення до головної сторінки. Дослідники встановили, що цього могло вистачити для обходу поверхневої перевірки сесії та подальшого надсилання команд.

Ще одну проблему знайшли в маршруті `/seq`. Вразливість типу Path Traversal давала змогу виходити за межі дозволеного каталогу та потенційно запускати сторонні файли на сервері.

Небезпеку посилювала можливість CSRF-атаки. Шкідлива вебсторінка, відкрита у браузері оператора, за певних умов могла змусити інтерфейс надсилати небажані запити без усвідомленої дії користувача.

Частину проблем усунули у версії AIT-GUI 2.5.2. Розробники обмежили прослуховування мережі локальною адресою localhost та додали перевірку заголовків Origin і Referer для захисту від міжсайтових запитів.

Однак дослідники звернули увагу, що повноцінного механізму автентифікації у версії 2.5.2 так і не з’явилося. Через це вони вважають, що проблему закрили лише частково.

Під час пошуку та аналізу вразливостей фахівці також залучали ШІ-асистента Claude Opus 4.8 від Anthropic. Він допомагав аналізувати програмний код і створювати регресійні тести.

Водночас даних про те, що знайденими прогалинами справді скористалися хакери, немає. Так само дослідники не повідомляють про компрометацію чинних космічних місій NASA, тому йдеться про потенційну можливість атаки, а не про підтверджене перехоплення керування апаратами.

  • Останні
Більше новин

Новини по днях

Сьогодні,
30 серпня 2026

Новини на тему

Більше новин