رخنه امنیتی در نرمافزار ناسا؛ کنترل فضاپیماها در تیررس هکرها
کشف زنجیرهای از آسیبپذیریهای امنیتی در نرمافزار «AIT-GUI» که توسط ناسا و آزمایشگاه پیشرانش جت (JPL) برای مدیریت و کنترل فضاپیماها استفاده میشود، زنگ خطری جدی برای امنیت زیرساختهای فضایی به صدا درآورده است. این ابزار که بخشی از مجموعه «AMMOS» محسوب میشود، وظیفه ارسال دستورات به تجهیزات و دریافت دادههای تلهمتری را بر عهده دارد. بررسیهای امنیتی نشان میدهد که این رابط کاربری به دلیل فقدان مکانیزمهای احراز هویت و کنترل دسترسی، عملاً درهای ورود به سیستمهای حساس فضایی را به روی هر فرد غیرمجازی که به شبکه دسترسی داشته باشد، باز میگذارد.
عمق این فاجعه امنیتی زمانی آشکار میشود که بدانیم این نرمافزار به صورت پیشفرض روی تمامی رابطهای شبکه گوش میدهد و بدون نیاز به هیچگونه گذرواژه یا تأییدیه، دستورات مخرب را میپذیرد. مهاجمان میتوانند با بهرهگیری از این حفرهها، نه تنها دستورات دلخواه خود را به فضاپیماها ارسال کنند، بلکه قادرند اسکریپتهای سمت سرور را اجرا کرده و با استفاده از تکنیکهای پیمایش مسیر، به فایلهای حساس خارج از دایرکتوریهای مجاز دسترسی پیدا کنند. نکته نگرانکننده این است که حتی مرورگرهای معمولی نیز میتوانند بدون نیاز به پیششرطهای امنیتی، این دستورات را به صورت خودکار به سرور ارسال کنند.
با وجود انتشار وصلههای امنیتی در نسخههای جدید، تحلیلهای فنی نشان میدهد که همچنان ابهامات و نقصهای ساختاری در این نرمافزار وجود دارد. در حالی که برخی گزارشها از رفع مشکل خبر میدهند، بررسیهای مستقل حاکی از آن است که بخشهای کلیدی مربوط به مدیریت نشستها (Session) همچنان بدون بررسی اعتبارنامه عمل میکنند. این وضعیت، در کنار وجود چندین آسیبپذیری حلنشده دیگر در سایر بخشهای نرمافزارهای ناسا، نشاندهنده چالشهای بزرگ در مدیریت امنیت پروژههای متنباز فضایی است؛ جایی که استفاده از هوش مصنوعی برای شناسایی این حفرهها، اگرچه سرعت کشف را بالا برده، اما هنوز نتوانسته است امنیت کامل این زیرساختهای حیاتی را تضمین کند.
منبع: The Hacker News — مطلب اصلی را اینجا بخوانید
Member discussion