Kritik NASA AIT – GUI Kusuru, Kimliği Doğrulanmamış Saldırganların Uzay Aracı Komutları Vermesine İzin Veriyor
2 min read
NASA/JPL'nin açık kaynaklı AMMOS Instrument Toolkit GUI'sindeki (AIT – GUI) kritik bir güvenlik açığı, kimliği doğrulanmamış bir saldırganın uzay aracına ve bilimsel araçlara canlı komutlar göndermesine, keyfi komut dosyaları çalıştırmasına ve oturum açmadan komut dizilerini yürütmesine izin verebilir. Cycode'dan güvenlik araştırmacısı Yuval Elbar, 13 Ağustos 2026 'da CVSS v3.1 ölçeğinde 9.4 puan alan bir sorunu açıkladı. Bu sorun, 12 Ağustos 2026 'da yayımlanan AIT – GUI sürüm 2.5.2' de düzeltildi. AIT – GUI, uzay araçlarına ve enstrümanlara komutlar gönderen ve geri gelen telemetriyi işleyen yer veri sistemleri oluşturmak için yaygın olarak kullanılan açık kaynaklı bir çerçeve olan AMMOS Instrument Toolkit için tarayıcı tabanlı operatör konsolu. Pratik açıdan, bir operatörün bir düğmeyi tıklamak ve bu eylemin donanıma gönderilen gerçek bir komuta çevrilmesini sağlamak için kullandığı paneldir, bu da tam olarak rutin bir web uygulaması hatasının burada bu kadar önemli hale gelmesinin nedenidir. Kritik NASA AIT – GUI Kusuru
Tavsiyeye göre, AIT – GUI web sunucusu yapılandırılmış ana bilgisayar ayarını okur ve ardından sessizce atar, dinleyiciyi varsayılan olarak 8080 numaralı bağlantı noktasındaki tüm ağ arayüzlerinde 0.0.0.0 'a bağlanacak şekilde sabit kodlar. Konsolu kasıtlı olarak localhost ile sınırlayan bir operatör, yine de konsolu erişilebilir tüm ağa maruz bırakır. Bu maruziyeti birleştirerek, uygulamanın durum değiştiren uç noktalarının hiçbiri kimlik doğrulama, yetkilendirme veya siteler arası istek sahteciliği (CSRF) korumasını zorunlu kılmaz. POST /cmd uç noktası, aldığı komut dizesini doğrudan uzay aracı komut veri yoluna aktarırken, POST /script/run ve POST /seq sırasıyla sunucu tarafı komut dosyasının yürütülmesine ve komut dizisinin yürütülmesine izin verir. Son iki uç nokta ayrıca, doğrulanmamış kullanıcı girişinden dosya sistemi yolları oluşturarak, amaçlanan komut dosyası ve sıra dizinlerinin dışındaki yol geçişinin kapısını açar.
Kaynak: Cyber Security News
Yayin Tarihi: 20.08.2026 15:24
Bu haber otomatik olarak Ingilizceden Turkceye cevrilmistir.