NASA/JPLオープンソース宇宙船コマンドソフトウェアにお... ノート

NASA/JPLオープンソース宇宙船コマンドソフトウェアにおける認証されていないコマンド実行を許可する重大な欠陥

NASA/JPLのAIT-GUIにおける重大な欠陥(CVSS 9.4)により、誰でも宇宙船の機器に認証なしでコマンドを送信できるようになりました。Cycodeの研究者によると、NASA/JPLのオープンソースAMMOS Instrument Toolkitに含まれるブラウザベースのオペレーターコンソールであるAIT-GUIには、認証、セッションチェック、状態変更エンドポイントに対するCSRF保護が一切実装されていませんでした。「NASA/JPLの…のWebフロントエンドであるAIT-GUIは、[…]」