NASA'nın Uzay Aracı Kontrol Yazılımında Kritik Güvenlik Açığı Tespit Edildi

NASA ve JPL tarafından uzay aracı operasyonlarını yönetmek için kullanılan açık kaynaklı AMMOS Instrument Toolkit (AMMOS) yazılımında, CVSS 9.4 puanıyla kritik olarak derecelendirilen ciddi bir güvenlik açığı tespit edildi. Yazılımın web arayüzü olan AIT-GUI üzerinde bulunan bu zafiyet, kimlik doğrulaması veya oturum kontrolü gerektirmeden uzay aracı enstrümanlarına komut gönderilmesine olanak tanıyor.
Cycode araştırmacıları, söz konusu arayüzün tüm durum değiştiren uç noktalarında kimlik doğrulama, oturum denetimi ve CSRF (Siteler Arası İstek Sahteciliği) korumasının bulunmadığını raporladı. Bu durum, saldırganların doğrudan ağ üzerinden veya operatörün tarayıcısında açılan zararlı bir bağlantı aracılığıyla sisteme yetkisiz komutlar enjekte etmesine yol açabiliyor. Yazılımın yapılandırma ayarlarını görmezden gelerek tüm ağ arayüzlerine (0.0.0.0) açık olması, yerel ağ dışından erişimi de mümkün kılıyor.
Zafiyetin teknik detayları arasında, kullanıcı girdilerinin herhangi bir kısıtlama olmaksızın dosya sistemi yollarına dahil edilmesi de yer alıyor. Bu durum, saldırganların dizin dışına çıkarak sistem üzerinde yetkisiz dosya işlemleri yapmasına zemin hazırlıyor. Araştırmacılar, benzer bir güvenlik kısıtlamasının yazılımın diğer bölümlerinde halihazırda mevcut olduğunu, ancak bu kritik noktalara uygulanmadığını belirtti.
Söz konusu açık, GHSA-p9r8-2q67-fp86 koduyla izleniyor ve AIT-GUI 2.5.2 sürümüyle düzeltilmiş durumda. Operatörlerin yazılımı derhal güncellemeleri ve konsol portlarının güvenilmeyen ağlara karşı izole edildiğinden emin olmaları gerekiyor. Güncelleme öncesinde sistemi açık olan kurumların, komut geçmişlerini denetlemeleri tavsiye ediliyor; zira kimlik doğrulaması gerektirmeyen bu işlemler, sistem üzerinde herhangi bir kullanıcı izi bırakmıyor.


