AMMOS Instrument Toolkit AIT-GUI 漏洞:未經身分認證攻擊者可能向太空船發送指令

資安業者 Cycode 研究人員於 2026 年 8 月 18 日揭露,NASA 地面資料系統框架 AMMOS Instrument Toolkit 的網頁控制介面 AIT-GUI 存在重大安全漏洞。該漏洞可能讓未經身分認證的攻擊者,透過瀏覽器向太空船及科學儀器的指令匯流排發送任意指令。

AIT-GUI 是由 NASA 與噴射推進實驗室(JPL)開發的開源軟體,主要用於地面站與太空船、科學儀器之間的指令上傳及遙測資料下載。專案已於 2026 年 8 月 12 日發布 2.5.2 版修補程式,2.5.1 及以前版本則受到該漏洞影響。

漏洞可繞過身分驗證與授權機制

目前該漏洞尚無 CVE 編號,但其 GitHub 漏洞追蹤編號為 GHSA-p9r8-2q67-fp86,CVSS 嚴重性評分達 9.4,屬於重大程度。Cycode 指出,問題源自 AIT-GUI 缺乏身分驗證、授權控制及跨網站請求偽造(CSRF)防護。

此外,AIT-GUI 伺服器預設會監聽所有網路介面,增加服務暴露於非預期網路環境的風險。在這些設定與防護不足的情況下,攻擊者可能不需要先取得系統帳號或完成身分驗證,即可嘗試觸發介面功能。

惡意網頁可能觸發太空船指令

根據研究人員說法,攻擊者甚至可能只需誘使操作人員開啟惡意網頁,就能透過瀏覽器向 AIT-GUI 發送請求,進而觸發太空船或科學儀器的任意指令。

在可能的攻擊情境中,攻擊者不僅能向指令匯流排下達指令,也可能執行伺服器端指令碼及指令序列。這代表漏洞影響範圍不只限於網頁介面本身,還可能延伸至地面系統與所連接的太空任務設備。

已發布修補版本

AIT-GUI 專案已發布 2.5.2 版,以修補前述問題。使用 2.5.1 或更早版本的相關單位,應檢視目前部署環境並升級至修補版本;同時也應確認服務是否暴露於不必要的網路介面,並在地面站環境中加強身分驗證、授權及 CSRF 防護。

截至目前,來源資訊未提供 CVE 編號,也未說明是否已有實際遭利用事件。已確認的資訊包括受影響版本、漏洞追蹤編號、CVSS 評分,以及漏洞可能造成的指令注入與伺服器端操作風險。

漏洞資訊摘要

項目內容
受影響軟體AMMOS Instrument Toolkit 的網頁控制介面 AIT-GUI
受影響版本2.5.1 及以前版本
修補版本2.5.2
GitHub 追蹤編號GHSA-p9r8-2q67-fp86
CVE 編號目前尚無
CVSS 評分9.4
揭露日期2026 年 8 月 18 日

Reference Link : ithome.com.tw

Related Articles

Stay Connected

0FansLike
0FollowersFollow
22,800SubscribersSubscribe
spot_img

Latest Articles