研究称NASA地面控制界面存在高危漏洞
安全公司Cycode披露,NASA用于地面站与航天器、科学仪器通信的AMMOS Instrument Toolkit中,其网页控制界面AIT-GUI存在严重安全缺陷。该漏洞在GitHub的追踪编号为GHSA-p9r8-2q67-fp86,CVSS评分高达9.4分,属高危级别。
AMMOS Instrument Toolkit由NASA与喷气推进实验室(JPL)联合开发,主要承担向航天器和科学设备下发指令与接收遥测数据的任务。研究人员发现,AIT-GUI缺乏必要的身份验证与权限控制,也未对跨站请求伪造(CSRF)做防护;另外,服务器默认监听所有网络接口。这些缺陷意味着攻击者无需直接入侵系统,仅通过诱导操作员打开恶意网页,就能借助浏览器触发AIT-GUI执行命令。
通过此漏洞,攻击者可能向飞船或科学仪器的指令总线发送任意指令,并在服务器端执行脚本或命令。如果相关部署环境能够访问外部网络,攻击面会进一步扩大,可能对地面站及其所连接的航天器和仪器构成实质性风险。开发团队已在8月12日发布了2.5.2版本以修复该问题,建议相关使用方尽快更新。 球友会
李昊炎拉玛西亚U15首秀进球,已收获两球
佩戴专业的护腕,进行手腕的力量和柔韧性训练,避免过度使用手腕。...