ithome
国际
科技
采集 2026-08-22T16:20:11+00:00
NASA 地面控制软件曝严重安全漏洞
原始标题:研究人员曝光美国 NASA 地面控制软件 AIT-GUI 存在严重安全漏洞,可导致黑客向飞船发送任意指令
来源
ithome
发布时间
2026-08-22T11:53:08
采集批次
2026-08-22-16
字数
521
URL 指纹
f3c847c51ea35aa7
📌 AI 总结(288 字)
安全公司 Cycode 披露,美国 NASA 与喷气推进实验室联合开发的地面数据系统框架 AMMOS Instrument Toolkit,其网页控制界面 AIT-GUI 存在严重安全漏洞,CVSS 评分高达 9.4 分。该漏洞源于缺少身份验证、权限控制及 CSRF 防护,且服务器默认监听所有网络接口,攻击者只需通过钓鱼链接诱导操作员打开恶意网页,即可利用浏览器触发系统执行操作。研究人员指出,黑客可借此向飞船与科学仪器的指令总线下达任意指令,并执行服务器端脚本,威胁范围可能波及地面站及所有相连的航天器。目前开发团队已于 8 月 12 日发布 2.5.2 版本修复该问题。
📄 正文(521 字)
安全公司 Cycode 发文,称 NASA 地面数据系统框架 AMMOS Instrument Toolkit 的网页控制界面 AIT-GUI 存在严重安全漏洞,相应漏洞 GitHub 漏洞追踪编号为 GHSA-p9r8-2q67-fp86,CVSS 严重性评分达到 9.4 分。 AMMOS Instrument Toolkit 系统框架由美国 NASA 与喷气推进实验室(JPL)开发,主要用于地面站与航天器、科学仪器之间的指令上传以及遥测数据下载等功能。 本次曝出的安全漏洞主要源于 AIT-GUI 缺少身份验证、权限控制以及跨站请求伪造(CSRF)防护,同时服务器默认会监听所有网络接口,因此黑客甚至无需直接入侵系统,只需通过钓鱼方式诱导操作员打开恶意网页,就可能利用浏览器触发 AIT-GUI 执行操作。 研究人员指出,黑客可以利用该漏洞向飞船和科学仪器的指令总线下达任意指令,同时还能够执行服务器端脚本和命令。如果相关系统被部署在能够访问外部网络的环境中,漏洞可能进一步扩大攻击面,对地面站以及与其连接的航天器、科学仪器造成潜在风险。 目前,开发团队已于 8 月 12 日发布修复漏洞的 2.5.2 版本,解决了相应问题。