NASA/JPL开源航天器操作控制台AIT-GUI被曝出严重安全漏洞链。安全公司Cycode的研究人员发现,该漏洞允许未认证的攻击者向软件的命令总线发送任意指令,直接影响航天器和仪器控制。
该漏洞链编号为GHSA-p9r8-2q67-fp86,CVSS v3.1评分高达9.4分(满分10分),属于严重级别。受影响的版本为AIT-GUI 2.5.1及更早版本,修复版本2.5.2已于2026年8月12日发布。值得注意的是,该漏洞目前尚未分配CVE编号。
![]()
漏洞根源:硬编码监听地址与缺失认证
AMMOS Instrument Toolkit是NASA/JPL开发的开源框架,用于构建地面数据系统——即向航天器和仪器发送指令、处理遥测数据的软件。AIT-GUI是这套系统的操作员控制台,相关端点负责将操作员指令转发至命令总线。
Cycode在分析报告中指出,AIT-GUI的Web服务器读取配置的主机值后将其丢弃,转而将监听器绑定到硬编码地址0.0.0.0:8080。这意味着服务器监听所有网络接口,且所有状态变更路由均无认证、无授权、无跨站请求伪造(CSRF)保护。
“未认证POST请求的爆炸半径是以发出的仪器指令来衡量的,而不是被篡改的页面。”Cycode在报告中如此描述漏洞的严重性。
三类攻击路径:指令注入、脚本执行与路径遍历
根据安全公告,能够访问该端口的未认证攻击者可以执行以下操作:
- 通过POST /cmd接口发布任意仪器和航天器指令
- 通过POST /script/run接口执行服务端脚本,包括利用路径遍历访问指定目录之外的文件
- 通过POST /seq接口运行命令序列,可将目录外文件传递给子进程
这些问题分别被归类为CWE-306(缺少认证)、CWE-352(CSRF)和CWE-22(路径遍历)。
跨域攻击:无需预检请求即可触发
更令人担忧的是,这些路由接受application/x-www-form-urlencoded格式的请求体,浏览器将其视为CORS“简单”请求。这意味着跨域POST请求无需预检(preflight)即可直接到达服务器。只要操作员在浏览器中访问了攻击者控制的网页,即使部署在主机本地或防火墙之后,漏洞仍然可以利用。
Cycode研究人员Yuval Elbar表示:“一个用于驱动航天器和仪器指令的Web GUI,其服务器监听所有网络接口,不要求任何密码,并且可以被操作员碰巧打开的任何网页操控。”安全公告补充称,从真实浏览器捕获的网络流量证实,跨域POST请求在零OPTIONS预检请求的情况下被送达,且服务器正常处理了该请求。
修复方案:绑定localhost与同源校验
AIT-GUI 2.5.2版本已针对上述问题进行了修复:
- 绑定配置的主机地址,默认改为localhost
- 新增before_request钩子,对POST、PUT、DELETE和PATCH请求校验Origin或Referer是否与服务器自身Host一致
- 将/script/run和/seq接口限制在其配置的根目录范围内
这一漏洞的披露再次提醒我们,即使是用于航天领域的专业工具,如果基础Web安全措施不到位,也可能成为攻击者的突破口。对于部署了AIT-GUI的机构而言,尽快升级至2.5.2版本是当务之急。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.