研究人员披露NASA地面控制软件存在严重漏洞可致飞船遭任意指令攻击
2026年08月22日 20:21
8月22日消息,安全公司Cycode披露,NASA与JPL开发的AMMOS Instrument Toolkit网页控制界面AIT-GUI存在严重漏洞,GitHub编号GHSA-p9r8-2q67-fp86,CVSS 9.4分。漏洞因缺少认证、权限控制和CSRF防护,可被钓鱼诱导触发任意指令执行。开发团队已于8月12日发布2.5.2版修复。
安全公司 Cycode 8 月 22 日发文称,NASA 地面数据系统框架 AMMOS Instrument Toolkit 的网页控制界面 AIT-GUI 存在严重安全漏洞,对应 GitHub 漏洞追踪编号为 GHSA-p9r8-2q67-fp86,CVSS 严重性评分达到 9.4 分。
AMMOS Instrument Toolkit 由美国 NASA 与喷气推进实验室(JPL)开发,主要用于地面站与航天器、科学仪器之间的指令上传以及遥测数据下载等功能。
Cycode 指出,此次漏洞主要源于 AIT-GUI 缺少身份验证、权限控制以及跨站请求伪造(CSRF)防护,同时服务器默认会监听所有网络接口。因此,黑客无需直接入侵系统,只需通过钓鱼方式诱导操作员打开恶意网页,就可能利用浏览器触发 AIT-GUI 执行操作。
研究人员表示,黑客可借此向飞船和科学仪器的指令总线下达任意指令,并执行服务器端脚本和命令。若相关系统部署在可访问外部网络的环境中,漏洞攻击面还可能进一步扩大,对地面站以及与其连接的航天器、科学仪器造成潜在风险。
目前,开发团队已于 8 月 12 日 发布修复漏洞的 2.5.2 版本。