Lỗ hổng nghiêm trọng trong AIT-GUI của NASA: Nguy cơ bị chiếm quyền điều khiển tàu vũ trụ
Các nhà nghiên cứu bảo mật vừa phát hiện chuỗi lỗ hổng nghiêm trọng trong AIT-GUI, phần mềm điều khiển tàu vũ trụ của NASA, cho phép kẻ tấn công không cần xác thực vẫn có thể gửi lệnh điều khiển từ...
- Giọng nữ Bắc
Các chuyên gia bảo mật từ Cycode vừa công bố một chuỗi lỗ hổng nghiêm trọng trong AIT-GUI, bảng điều khiển dựa trên trình duyệt thuộc bộ công cụ mã nguồn mở AMMOS Instrument Toolkit của NASA/JPL. Lỗ hổng này cho phép kẻ tấn công không cần xác thực có thể gửi các lệnh tùy ý đến hệ thống điều khiển tàu vũ trụ và thiết bị.
Table Of Content
Chi tiết về lỗ hổng
Chuỗi lỗ hổng này được định danh là GHSA-p9r8-2q67-fp86 với điểm CVSS v3.1 lên tới 9.4. Các phiên bản AIT-GUI từ 2.5.1 trở xuống đều bị ảnh hưởng. Mặc dù phiên bản 2.5.2 đã được phát hành để khắc phục, các phân tích chuyên sâu cho thấy vẫn còn những điểm chưa hoàn thiện trong cơ chế bảo mật.
Theo báo cáo, máy chủ web của AIT-GUI mặc định lắng nghe trên địa chỉ 0.0.0.0 tại cổng 8080 mà không có bất kỳ cơ chế xác thực, ủy quyền hay bảo vệ chống lại tấn công CSRF (Cross-Site Request Forgery) nào. Điều này dẫn đến các rủi ro nghiêm trọng:
- Gửi lệnh tùy ý: Kẻ tấn công có thể gửi lệnh điều khiển tàu vũ trụ thông qua POST /cmd.
- Thực thi script phía máy chủ: Thông qua POST /script/run, kẻ tấn công có thể thực thi các tệp tin bên ngoài thư mục cho phép nhờ lỗi path traversal.
- Chạy chuỗi lệnh: Có thể thực thi các chuỗi lệnh thông qua POST /seq.
Thách thức trong việc vá lỗi
Yuval Elbar, nhà nghiên cứu tại Cycode, nhấn mạnh rằng phần mềm này vốn được dùng để vận hành tàu vũ trụ nhưng lại không yêu cầu mật khẩu và có thể bị điều khiển bởi bất kỳ trang web nào mà người vận hành vô tình mở trên trình duyệt. Do các route chấp nhận yêu cầu application/x-www-form-urlencoded, trình duyệt sẽ coi đây là các yêu cầu “đơn giản” (simple requests) và không thực hiện kiểm tra CORS preflight, khiến việc khai thác trở nên dễ dàng hơn.
Đáng chú ý, có sự bất đồng giữa các nguồn dữ liệu bảo mật (Cycode và VulnCheck/NVD) về phạm vi ảnh hưởng và hiệu quả của bản vá. Trong khi phiên bản 2.5.2 đã bổ sung các kiểm tra về Origin/Referer để giảm thiểu CSRF, các nhà nghiên cứu vẫn phát hiện ra rằng hệ thống vẫn cấp cookie phiên làm việc mà không cần kiểm tra thông tin đăng nhập.
Bối cảnh an ninh rộng hơn
Đây không phải là lần đầu tiên các phần mềm thuộc hệ sinh thái AMMOS của NASA bị phát hiện lỗ hổng. Trước đó, các chuyên gia cũng đã cảnh báo về CVE-2026-60112 (lỗ hổng thiếu xác thực) và nhiều lỗ hổng khác như CVE-2024-35058 (RCE trong AIT-Core) vẫn chưa có bản vá chính thức. Việc phát hiện lỗ hổng lần này có sự hỗ trợ đáng kể từ AI (Claude Opus 4.8), đánh dấu một xu hướng mới trong nghiên cứu bảo mật hiện đại.
Hiện tại, các tổ chức đang sử dụng AMMOS Instrument Toolkit được khuyến cáo kiểm tra kỹ cấu hình mạng, hạn chế quyền truy cập vào các cổng điều khiển và cập nhật lên phiên bản mới nhất để giảm thiểu rủi ro bị khai thác từ xa.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.