
ที่มาภาพ: TechRadar
NASA เผยซอฟต์แวร์ควบคุมภาคพื้นดิน AIT‑GUI มีช่องโหว่ความปลอดภัยระดับวิกฤติ
⚡ สรุป 30 วิ
ซอฟต์แวร์ AIT‑GUI ของ NASA ที่ใช้ควบคุมยานอวกาศมีช่องโหว่ที่อนุญาตให้ผู้ไม่ได้รับอนุญาตส่งคำสั่งผ่าน HTTP โดยไม่มีการตรวจสอบตัวตนและ CSRF token. เวอร์ชัน…
NASA เผยแพร่ซอฟต์แวร์ควบคุมภาคพื้นดินแบบเปิดเผยซอร์สโค้ด AMMOS Instrument Toolkit มีช่องโหว่ความปลอดภัยระดับวิกฤตที่อาจให้ผู้ไม่ประสงค์ดีเข้าถึงและสั่งงานยานอวกาศได้ ผู้เชี่ยวชาญด้านความปลอดภัยไซเบอร์จาก Cycode เปิดเผยรายละเอียดเมื่อ 18 สิงหาคม 2569 และทีมพัฒนาของ NASA ได้ออกเวอร์ชั่นแก้ไข v2.5.2 ทันที
Overview
ซอฟต์แวร์ที่เกี่ยวข้องคือส่วนติดต่อกราฟิกแบบเว็บของเครื่องมือ AIT‑GUI (AMMOS Instrument Toolkit Graphical User Interface) ซึ่งทำงานเป็นเซิร์ฟเวอร์ HTTP เพื่อให้ผู้ปฏิบัติงานสามารถส่งคำสั่งไปยังยานอวกาศและอุปกรณ์ภายในห้องควบคุมได้ ตามรายงานของนักวิจัย Yuval Elbar ของ Cycode เวอร์ชั่นที่เปิดเผยช่องโหว่คือ v2.5.1 ขึ้นไปก่อนจะได้รับการแก้ไขในเวอร์ชั่น v2.5.2**
Vulnerability Details
ช่องโหว่นี้เกิดจากการตั้งค่าให้ AIT‑GUI ทำหน้าที่เป็นเว็บเซิร์ฟเวอร์ที่เปิดรับการเชื่อมต่อบนทุกอินเทอร์เฟซของเครือข่ายโดยไม่มีการกำหนดข้อจำกัดใด ๆ นอกจากนี้ API ของระบบไม่ได้มีการตรวจสอบตัวตนหรือสิทธิ์เข้าถึงเลย ซึ่งทำให้ผู้โจมตีสามารถส่งคำสั่ง HTTP ไปยังปลายทางสำคัญได้โดยตรง
อีกประเด็นหนึ่งคือการขาดกลไก **CSRF (Cross‑Site Request Forgery) ป้องกันการเปลี่ยนแปลงข้อมูลผ่านหน้าเว็บที่ไม่ตั้งใจ ทำให้ผู้โจมตีสามารถฝังโค้ดอันตรายในหน้าเว็บใด ๆ ที่ผู้ควบคุมเปิดอยู่และกระทำการโดยอัตโนมัติได้
Technical Mechanics
เมื่อผู้โจมตีเข้าถึงพอร์ตที่เปิดของ AIT‑GUI สามารถเรียกใช้ endpoint ต่าง ๆ ได้แก่ `/cmd`, `/script/run` และ `/seq` ได้ทันที การส่งไฟล์หรือสคริปต์ผ่านเส้นทางเหล่านี้ทำให้สามารถอัพโหลดมัลแวร์หรือสคริปต์ที่ออกแบบมาเพื่อควบคุมยานได้โดยตรง
ระบบยังอนุญาตการตั้งค่า path ของไฟล์บนเซิร์ฟเวอร์ ซึ่งเป็นช่องเปิดที่อาจนำไปสู่การรันโค้ดระยะไกล (Remote Code Execution) หากผู้โจมตีสามารถส่งค่าที่ไม่ปลอดภัยผ่านพารามิเตอร์เหล่านี้
Potential Impact
หากช่องโหว่นี้ถูกใช้โดยบุคคลที่ไม่ได้รับอนุญาต การสั่งงานยานอวกาศหรือเครื่องมือวิทยาศาสตร์บนอวกาศอาจทำได้โดยไม่มีการตรวจสอบ ทำให้ภารกิจสูญเสียการควบคุม หรือข้อมูลสำคัญถูกเปลี่ยนแปลงไป
ผลกระทบเชิงเศรษฐกิจและด้านภาพลักษณ์ของ NASA ก็มหาศาล เนื่องจากการสูญเสียยานหรืออุปกรณ์ในอวกาศมีค่าใช้จ่ายหลายพันล้านดอลลาร์สหรัฐ และความไว้วางใจของผู้ร่วมงานระดับนานาชาติอาจลดลง
Mitigation & Recommendations
Cycode แนะนำให้หน่วยงานที่ใช้งาน AIT‑GUI ดำเนินการตามขั้นตอนต่อไปนี้โดยเร็ว:
- อัปเกรดซอฟต์แวร์เป็นเวอร์ชั่น v2.5.2 หรือสูงกว่า ซึ่งได้ปิดการฟังบนทุกอินเทอร์เฟซและเพิ่มกลไกตรวจสอบตัวตน
- ตรวจสอบพอร์ตคอนโซลของระบบว่ามีการเปิดเผยต่อเครือข่ายภายนอกหรือไม่ และทำการบล็อกหากไม่จำเป็น
- ทบทวนประวัติคำสั่ง (command history) เพื่อตรวจจับกิจกรรมที่อาจเกิดขึ้นก่อนหน้านี้
นอกจากนี้ ผู้ดูแลระบบควรตั้งค่าไฟร์วอลล์ให้จำกัดการเข้าถึงเฉพาะ IP ที่ได้รับอนุมัติเท่านั้น และตรวจสอบการใช้ CSRF token ในทุกคำขอที่เกี่ยวข้องกับการเปลี่ยนแปลงสถานะของยาน
Analysis
จากมุมมองด้านความปลอดภัย การออกแบบให้ส่วนติดต่อกราฟิกทำหน้าที่เป็นเว็บเซิร์ฟเวอร์โดยไม่มีระบบ authentication ถือเป็นข้อบกพร่องขั้นพื้นฐาน แม้ว่า NASA จะมีมาตรการรักษาความปลอดภัยระดับสูงในหลายส่วนของโครงสร้าง แต่ช่องทางนี้แสดงให้เห็นว่าการประเมินความเสี่ยงต้องครอบคลุมทุกชั้นของซอฟต์แวร์ รวมถึงเครื่องมือที่ใช้ภายในองค์กร
การเปิดเผยข้อมูลโดยนักวิจัยอิสระอย่าง Yuval Elbar แสดงถึงบทบาทสำคัญของชุมชนด้านความปลอดภัยในกระบวนการตรวจสอบและแก้ไขช่องโหว่แบบ open‑source ซึ่งเป็นแนวทางที่ NASA ควรส่งเสริมต่อไปเพื่อป้องกันเหตุการณ์คล้ายคลึงในอนาคต
Summary
ซอฟต์แวร์ควบคุมภาคพื้นดินของ NASA ที่ใช้ AIT‑GUI พบช่องโหว่ระดับวิกฤติที่อาจให้ผู้ไม่ประสงค์ดีสั่งงานยานอวกาศได้ การแก้ไขในเวอร์ชั่น v2.5.2 ได้รับการปล่อยออกแล้วและแนะนำให้อัปเกรดทันทีเพื่อป้องกันความเสี่ยงต่อภารกิจและภาพลักษณ์ขององค์กร.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- NASA's ground control software has a worrying security flaw which could let hackers contact spacecraft
- ผู้เขียน
- Christian Cawley
- แหล่ง
- TechRadar
- วันที่เผยแพร่
- 21 สิงหาคม 2569 เวลา 03:25



