В отворения софтуер на НАСА/JPL за наземни станции е открита критична верига от уязвимости. При определена конфигурация е било възможно външно лице без необходимата оторизация да изпраща команди към свързани устройства и космически апарати, да стартира сценарии и да изпълнява последователности от команди, съобщава The Hacker News. Проблемите са открити от изследователя Ювал Елбар от компанията Cycode в AIT-GUI.

AIT е отворен набор от инструменти за създаване на наземни системи, които приемат телеметрия и предават команди към космически апарати, научни уреди и CubeSat спътници. AIT-GUI служи като операторски интерфейс за работа с такива системи. Уязвимите версии на AIT-GUI не изискват удостоверяване на автентичност и не проверяват правата за достъп за операции, променящи състоянието на системата. Сървърът също така се стартира на всички мрежови интерфейси, като игнорира зададения в настройките адрес. Поради това всеки, който има достъп до съответния порт е могъл да използва функциите за изпращане на команди, стартиране на сървърни скриптове и изпълнение на последователности от команди.

Отделен проблем се състоеше в липсата на защита срещу междусайтова фалшификация на заявки. Зловредна уебстраница е могла да изпрати команда към AIT-GUI, ако операторът я отвори в браузъра на компютър с достъп до панела. Това създаваше риск дори за конзоли, които не са били директно достъпни от интернет.

Две програмни вериги също не проверяваха правилно пътеките към файловете. Това позволяваше излизане извън границите на определените директории и опит за стартиране на други скриптове или последователности от команди на сървъра. Веригата от уязвимости получи идентификатор GHSA-p9r8-2q67-fp86 и оценка 9,4 от 10 по скалата CVSS. Тя засяга AIT-GUI 2.5.1 и по-старите версии. Към момента на публикуването не е присвоен отделен номер CVE.

Разработчиците пуснаха AIT-GUI 2.5.2, в която по подразбиране сървърът приема връзки само от локалния компютър, блокира междусайтови заявки и ограничава достъпа на скриптовете до разрешените директории. В същото време проверка на The Hacker News показа, че в тази версия все още липсва пълноценна автентификация за командните функции. Затова изследователите съветват да не се отваря портът на конзолата за ненадеждни мрежи.

Към 20 август коригираната версия 2.5.2 беше достъпна в хранилището на проекта, но не и в каталога PyPI. Последната публикувана там версия оставаше уязвимата AIT-GUI 2.4.1 от юли 2023 година. Изследователите не съобщават за използване на уязвимостите в реални атаки или за изпращане на външни команди към текущи космически мисии. Разкритието описва потенциалните последствия за системи, в които AIT-GUI е бил внедрен и достъпен от мрежата.