NASA严重安全漏洞,可导致黑客向飞船发送任意指令

admin 2026-09-02 06:06:16 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: NASA地面数据系统框架AMMOSInstrumentToolkit的AIT-GUI存在严重安全漏洞,CVSS评分9.4,源于缺少身份验证、权限控制和CSRF防护,黑客可通过钓鱼诱导操作员打开恶意网页,利用浏览器触发AIT-GUI执行操作,向飞船和科学仪器指令总线下达任意指令,还能执行服务器端脚本和命令。开发团队已于8月12日发布2.5.2版本修复漏洞。建议相关系统及时升级至2.5.2版本,并加强访问控制。 综合评分: 75 文章分类: 漏洞分析,WEB安全,应用安全,安全工具


NASA严重安全漏洞,可导致黑客向飞船发送任意指令

内生安全联盟

2026年8月30日 11:00 江苏

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

安全公司 Cycode 发文,称 NASA 地面数据系统框架 AMMOS Instrument Toolkit 的网页控制界面 AIT-GUI 存在严重安全漏洞,相应漏洞 GitHub 漏洞追踪编号为 GHSA-p9r8-2q67-fp86,CVSS 严重性评分达到 9.4 分。

据悉,AMMOS Instrument Toolkit 系统框架由美国 NASA 与喷气推进实验室(JPL)开发,主要用于地面站与航天器、科学仪器之间的指令上传以及遥测数据下载等功能。

本次曝出的安全漏洞主要源于 AIT-GUI 缺少身份验证、权限控制以及跨站请求伪造(CSRF)防护,同时服务器默认会监听所有网络接口,因此黑客甚至无需直接入侵系统,只需通过钓鱼方式诱导操作员打开恶意网页,就可能利用浏览器触发 AIT-GUI 执行操作

研究人员指出,黑客可以利用该漏洞向飞船和科学仪器的指令总线下达任意指令,同时还能够执行服务器端脚本和命令。如果相关系统被部署在能够访问外部网络的环境中,漏洞可能进一步扩大攻击面,对地面站以及与其连接的航天器、科学仪器造成潜在风险。

目前,开发团队已于 8 月 12 日发布修复漏洞的 2.5.2 版本,解决了相应问题。

来源:安全圈

【征稿启事】2026 IEEE网络韧性与内生安全国际会议(IEEE CRESS 2026)相约南京,诚邀投稿!

欢迎报名!“联盟货架” 征集工作正式启动

聚力协同发展 | 中国质量认证中心有限公司南京分公司正式加入联盟,成为副理事长单位

2026-06-17

携手共建产业生态 | 紫光恒越正式升级联盟副理事长单位

2026-06-18

| 往期回顾

AI4E如何重构数字生态系统网络发展范式?

资料下载 | 十五五规划建议全文及说明

《科技日报》整版访谈邬江兴院士:将“安全基因”植入人工智能系统

里程碑时刻:智己LS9 Hyper搭载原创内生安全技术

邬江兴院士:构建内生安全质量检测体系,筑牢人类可控可信 AI 根基

工信部定调:6G是”十五五”重中之重,商用时间表首次明确

倒计时!一文掌握《公安机关网络空间安全监督检查办法》核心要点,10月1日生效


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:内生安全联盟 《NASA严重安全漏洞,可导致黑客向飞船发送任意指令》

评论:0   参与:  0