
核心重點
NASA 於 8 月 18 日被資安廠商 Cycode 揭露,其開源地面資料系統框架 AMMOS Instrument Toolkit 中的網頁控制介面 AIT‑GUI,長期缺乏身分驗證、授權與 跨網站請求偽造(CSRF) 防護,導致攻擊者可在瀏覽器內直接觸發任意指令、指令碼與指令序列,甚至向太空船與科學儀器的指令匯流排下達惡意指令。此漏洞的 CVSS 嚴重性評分高達 9.4,屬於極高危險等級。
背景與技術細節
AIT‑GUI 為 NASA 與 JPL(噴射推進實驗室) 共同開發的開源套件,主要用於地面站與太空船、科學儀器之間的指令上傳與遙測資料下載。漏洞影響 2.5.1 版及以前 的所有發行版,原因在於:
-
缺乏身分驗證:任何連線至 AIT‑GUI 的使用者均可直接存取管理介面。
-
未實施授權機制:無法區分普通使用者與管理者權限。
-
未防範 CSRF:伺服器預設監聽所有網路介面,攻擊者只要誘導操作員開啟惡意網頁,即可利用瀏覽器自動送出 HTTP 請求,執行任意指令。
此類缺陷在網路安全領域屬於「認證繞過」與「請求偽造」的典型案例,若成功利用,攻擊者可在伺服器端執行 指令碼(script)或 指令序列(command chain),對太空任務的指令與資料完整性造成嚴重威脅。
可能影響與風險
- 任務中斷:惡意指令可能導致太空船姿態失控、儀器關閉或資料遺失。
- 資料外洩:未授權的遙測資料下載功能可能被濫用,洩漏敏感科學觀測結果。
- 供應鏈安全:AIT‑GUI 作為多個 NASA 任務的共通工具,漏洞擴散至其他合作機構,增加整體太空任務的攻擊面。
由於漏洞未被分配 CVE 編號,僅以 GitHub 漏洞追蹤編號 GHSA-p9r8-2q67-fp86 記錄,資安社群仍須持續關注其後續的編號與通報流程。
修補與未來展望
NASA 已於 8 月 12 日 發布 2.5.2 版,針對身分驗證、授權與 CSRF 防護進行全面加固,並將伺服器監聽介面限制於必要的內部網段。建議所有使用 AIT‑GUI 的單位立即升級至 2.5.2 或更新版,同時落實以下資安最佳實踐:
- 部署 多因素驗證(MFA)以強化使用者身份確認。
- 在 Web 應用層加入 CSRF Token 機制,防止跨站請求偽造。
- 嚴格限制 API 存取來源,僅允許受信任的內部 IP。
未來,隨著太空任務對地面控制系統依賴度提升,安全開發生命週期(SDL) 必須成為 NASA 與合作夥伴的基本要求,確保每一次指令上傳與資料下載都在受控、可驗證的環境下執行。對於關注資安的讀者而言,此次事件提醒我們:即便是國家級科研平台,也不可忽視最基礎的驗證與防護機制。