文章总结: NASA地面数据系统框架AMMOSInstrumentToolkit的AIT-GUI存在严重安全漏洞,CVSS评分9.4,源于缺少身份验证、权限控制和CSRF防护,黑客可通过钓鱼诱导操作员打开恶意网页,利用浏览器触发AIT-GUI执行操作,向飞船和科学仪器指令总线下达任意指令,还能执行服务器端脚本和命令。开发团队已于8月12日发布2.5.2版本修复漏洞。建议相关系统及时升级至2.5.2版本,并加强访问控制。 综合评分: 75 文章分类: 漏洞分析,WEB安全,应用安全,安全工具
NASA严重安全漏洞,可导致黑客向飞船发送任意指令
内生安全联盟
2026年8月30日 11:00 江苏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
安全公司 Cycode 发文,称 NASA 地面数据系统框架 AMMOS Instrument Toolkit 的网页控制界面 AIT-GUI 存在严重安全漏洞,相应漏洞 GitHub 漏洞追踪编号为 GHSA-p9r8-2q67-fp86,CVSS 严重性评分达到 9.4 分。
据悉,AMMOS Instrument Toolkit 系统框架由美国 NASA 与喷气推进实验室(JPL)开发,主要用于地面站与航天器、科学仪器之间的指令上传以及遥测数据下载等功能。
本次曝出的安全漏洞主要源于 AIT-GUI 缺少身份验证、权限控制以及跨站请求伪造(CSRF)防护,同时服务器默认会监听所有网络接口,因此黑客甚至无需直接入侵系统,只需通过钓鱼方式诱导操作员打开恶意网页,就可能利用浏览器触发 AIT-GUI 执行操作。
研究人员指出,黑客可以利用该漏洞向飞船和科学仪器的指令总线下达任意指令,同时还能够执行服务器端脚本和命令。如果相关系统被部署在能够访问外部网络的环境中,漏洞可能进一步扩大攻击面,对地面站以及与其连接的航天器、科学仪器造成潜在风险。
目前,开发团队已于 8 月 12 日发布修复漏洞的 2.5.2 版本,解决了相应问题。
来源:安全圈
【征稿启事】2026 IEEE网络韧性与内生安全国际会议(IEEE CRESS 2026)相约南京,诚邀投稿!
欢迎报名!“联盟货架” 征集工作正式启动
聚力协同发展 | 中国质量认证中心有限公司南京分公司正式加入联盟,成为副理事长单位
2026-06-17
携手共建产业生态 | 紫光恒越正式升级联盟副理事长单位
2026-06-18
| 往期回顾
AI4E如何重构数字生态系统网络发展范式?
资料下载 | 十五五规划建议全文及说明
《科技日报》整版访谈邬江兴院士:将“安全基因”植入人工智能系统
里程碑时刻:智己LS9 Hyper搭载原创内生安全技术
邬江兴院士:构建内生安全质量检测体系,筑牢人类可控可信 AI 根基
工信部定调:6G是”十五五”重中之重,商用时间表首次明确
倒计时!一文掌握《公安机关网络空间安全监督检查办法》核心要点,10月1日生效
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:内生安全联盟 《NASA严重安全漏洞,可导致黑客向飞船发送任意指令》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论