Добавить в корзинуПозвонить
Найти в Дзене
Миша Ларченко

Исследователи (кстати, кто эти люди, которые все время где-то что-то находят и исследуют?) нашли критическую уязвимость в AIT-GUI (NASA

AMMOS Instrument Toolkit). Это такой веб-интерфейс наземной системы, которая используется для взаимодействия с космическими аппаратами и научными приборами. Эта уязвимость позволяла любому человеку оправлять сообщения на космические корабли и запускать скрипты и команды на сервере. Оценка – CVSS 9.4/10, или простыми словами – огромная дыра :) И все потому, что в интерфейсе нет никакой авторизации. Хорошая новость: разработчики уже выпустили AIT-GUI 2.5.2, где уязвимость исправлена. Плохая: это наверняка не единственная дыра в этом софте. Я могу лишь предположить, что интерфейс делался для внутренних нужд, из разряда быстро сообщение отправить, скорее всего был во внутренней сети, а затем его сделали доступным онлайн для какого-нибудь начальника или для демо. Но это всего-лишь предположение. Не будьте как программисты Наса – не забывайте про авторизацию!

Исследователи (кстати, кто эти люди, которые все время где-то что-то находят и исследуют?) нашли критическую уязвимость в AIT-GUI (NASA AMMOS Instrument Toolkit). Это такой веб-интерфейс наземной системы, которая используется для взаимодействия с космическими аппаратами и научными приборами.

Эта уязвимость позволяла любому человеку оправлять сообщения на космические корабли и запускать скрипты и команды на сервере. Оценка – CVSS 9.4/10, или простыми словами – огромная дыра :)

И все потому, что в интерфейсе нет никакой авторизации.

Хорошая новость: разработчики уже выпустили AIT-GUI 2.5.2, где уязвимость исправлена.

Плохая: это наверняка не единственная дыра в этом софте.

Я могу лишь предположить, что интерфейс делался для внутренних нужд, из разряда быстро сообщение отправить, скорее всего был во внутренней сети, а затем его сделали доступным онлайн для какого-нибудь начальника или для демо. Но это всего-лишь предположение.

Не будьте как программисты Наса – не забывайте про авторизацию!