NASA เผยซอฟต์แวร์ควบคุมภาคพื้นดิน AIT‑GUI มีช่องโหว่ความปลอดภัยระดับวิกฤติ

ที่มาภาพ: TechRadar

Security-อ่าน 5 นาทีTechRadar

NASA เผยซอฟต์แวร์ควบคุมภาคพื้นดิน AIT‑GUI มีช่องโหว่ความปลอดภัยระดับวิกฤติ

⚡ สรุป 30 วิ

ซอฟต์แวร์ AIT‑GUI ของ NASA ที่ใช้ควบคุมยานอวกาศมีช่องโหว่ที่อนุญาตให้ผู้ไม่ได้รับอนุญาตส่งคำสั่งผ่าน HTTP โดยไม่มีการตรวจสอบตัวตนและ CSRF token. เวอร์ชัน…

NASA เผยแพร่ซอฟต์แวร์ควบคุมภาคพื้นดินแบบเปิดเผยซอร์สโค้ด AMMOS Instrument Toolkit มีช่องโหว่ความปลอดภัยระดับวิกฤตที่อาจให้ผู้ไม่ประสงค์ดีเข้าถึงและสั่งงานยานอวกาศได้ ผู้เชี่ยวชาญด้านความปลอดภัยไซเบอร์จาก Cycode เปิดเผยรายละเอียดเมื่อ 18 สิงหาคม 2569 และทีมพัฒนาของ NASA ได้ออกเวอร์ชั่นแก้ไข v2.5.2 ทันที

Overview

ซอฟต์แวร์ที่เกี่ยวข้องคือส่วนติดต่อกราฟิกแบบเว็บของเครื่องมือ AIT‑GUI (AMMOS Instrument Toolkit Graphical User Interface) ซึ่งทำงานเป็นเซิร์ฟเวอร์ HTTP เพื่อให้ผู้ปฏิบัติงานสามารถส่งคำสั่งไปยังยานอวกาศและอุปกรณ์ภายในห้องควบคุมได้ ตามรายงานของนักวิจัย Yuval Elbar ของ Cycode เวอร์ชั่นที่เปิดเผยช่องโหว่คือ v2.5.1 ขึ้นไปก่อนจะได้รับการแก้ไขในเวอร์ชั่น v2.5.2**

Vulnerability Details

ช่องโหว่นี้เกิดจากการตั้งค่าให้ AIT‑GUI ทำหน้าที่เป็นเว็บเซิร์ฟเวอร์ที่เปิดรับการเชื่อมต่อบนทุกอินเทอร์เฟซของเครือข่ายโดยไม่มีการกำหนดข้อจำกัดใด ๆ นอกจากนี้ API ของระบบไม่ได้มีการตรวจสอบตัวตนหรือสิทธิ์เข้าถึงเลย ซึ่งทำให้ผู้โจมตีสามารถส่งคำสั่ง HTTP ไปยังปลายทางสำคัญได้โดยตรง

อีกประเด็นหนึ่งคือการขาดกลไก **CSRF (Cross‑Site Request Forgery) ป้องกันการเปลี่ยนแปลงข้อมูลผ่านหน้าเว็บที่ไม่ตั้งใจ ทำให้ผู้โจมตีสามารถฝังโค้ดอันตรายในหน้าเว็บใด ๆ ที่ผู้ควบคุมเปิดอยู่และกระทำการโดยอัตโนมัติได้

Technical Mechanics

เมื่อผู้โจมตีเข้าถึงพอร์ตที่เปิดของ AIT‑GUI สามารถเรียกใช้ endpoint ต่าง ๆ ได้แก่ `/cmd`, `/script/run` และ `/seq` ได้ทันที การส่งไฟล์หรือสคริปต์ผ่านเส้นทางเหล่านี้ทำให้สามารถอัพโหลดมัลแวร์หรือสคริปต์ที่ออกแบบมาเพื่อควบคุมยานได้โดยตรง

ระบบยังอนุญาตการตั้งค่า path ของไฟล์บนเซิร์ฟเวอร์ ซึ่งเป็นช่องเปิดที่อาจนำไปสู่การรันโค้ดระยะไกล (Remote Code Execution) หากผู้โจมตีสามารถส่งค่าที่ไม่ปลอดภัยผ่านพารามิเตอร์เหล่านี้

Potential Impact

หากช่องโหว่นี้ถูกใช้โดยบุคคลที่ไม่ได้รับอนุญาต การสั่งงานยานอวกาศหรือเครื่องมือวิทยาศาสตร์บนอวกาศอาจทำได้โดยไม่มีการตรวจสอบ ทำให้ภารกิจสูญเสียการควบคุม หรือข้อมูลสำคัญถูกเปลี่ยนแปลงไป

ผลกระทบเชิงเศรษฐกิจและด้านภาพลักษณ์ของ NASA ก็มหาศาล เนื่องจากการสูญเสียยานหรืออุปกรณ์ในอวกาศมีค่าใช้จ่ายหลายพันล้านดอลลาร์สหรัฐ และความไว้วางใจของผู้ร่วมงานระดับนานาชาติอาจลดลง

Mitigation & Recommendations

Cycode แนะนำให้หน่วยงานที่ใช้งาน AIT‑GUI ดำเนินการตามขั้นตอนต่อไปนี้โดยเร็ว:

  • อัปเกรดซอฟต์แวร์เป็นเวอร์ชั่น v2.5.2 หรือสูงกว่า ซึ่งได้ปิดการฟังบนทุกอินเทอร์เฟซและเพิ่มกลไกตรวจสอบตัวตน
  • ตรวจสอบพอร์ตคอนโซลของระบบว่ามีการเปิดเผยต่อเครือข่ายภายนอกหรือไม่ และทำการบล็อกหากไม่จำเป็น
  • ทบทวนประวัติคำสั่ง (command history) เพื่อตรวจจับกิจกรรมที่อาจเกิดขึ้นก่อนหน้านี้

นอกจากนี้ ผู้ดูแลระบบควรตั้งค่าไฟร์วอลล์ให้จำกัดการเข้าถึงเฉพาะ IP ที่ได้รับอนุมัติเท่านั้น และตรวจสอบการใช้ CSRF token ในทุกคำขอที่เกี่ยวข้องกับการเปลี่ยนแปลงสถานะของยาน

Analysis

จากมุมมองด้านความปลอดภัย การออกแบบให้ส่วนติดต่อกราฟิกทำหน้าที่เป็นเว็บเซิร์ฟเวอร์โดยไม่มีระบบ authentication ถือเป็นข้อบกพร่องขั้นพื้นฐาน แม้ว่า NASA จะมีมาตรการรักษาความปลอดภัยระดับสูงในหลายส่วนของโครงสร้าง แต่ช่องทางนี้แสดงให้เห็นว่าการประเมินความเสี่ยงต้องครอบคลุมทุกชั้นของซอฟต์แวร์ รวมถึงเครื่องมือที่ใช้ภายในองค์กร

การเปิดเผยข้อมูลโดยนักวิจัยอิสระอย่าง Yuval Elbar แสดงถึงบทบาทสำคัญของชุมชนด้านความปลอดภัยในกระบวนการตรวจสอบและแก้ไขช่องโหว่แบบ open‑source ซึ่งเป็นแนวทางที่ NASA ควรส่งเสริมต่อไปเพื่อป้องกันเหตุการณ์คล้ายคลึงในอนาคต

Summary

ซอฟต์แวร์ควบคุมภาคพื้นดินของ NASA ที่ใช้ AIT‑GUI พบช่องโหว่ระดับวิกฤติที่อาจให้ผู้ไม่ประสงค์ดีสั่งงานยานอวกาศได้ การแก้ไขในเวอร์ชั่น v2.5.2 ได้รับการปล่อยออกแล้วและแนะนำให้อัปเกรดทันทีเพื่อป้องกันความเสี่ยงต่อภารกิจและภาพลักษณ์ขององค์กร.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
NASA's ground control software has a worrying security flaw which could let hackers contact spacecraft
ผู้เขียน
Christian Cawley
แหล่ง
TechRadar
วันที่เผยแพร่
21 สิงหาคม 2569 เวลา 03:25

Related

บทความที่เกี่ยวข้อง

เผย PoC สาธารณะช่องโหว่ CVE‑2026‑55200 บนไลบรารี libssh2 ทำให้ไคลเอนต์ SSH เสี่ยงต่อการรันโค้ดSecurity
1 กรกฎาคม 2569 เวลา 14:00

เผย PoC สาธารณะช่องโหว่ CVE‑2026‑55200 บนไลบรารี libssh2 ทำให้ไคลเอนต์ SSH เสี่ยงต่อการรันโค้ด

นักวิจัยเผย PoC สาธารณะสำหรับช่องโหว่ CVE‑2026‑55200 บน libssh2 ทำให้ไคลเอนต์ SSH เสี่ยงต่อการทำลายหน่วยความจำและรันโค้ดโดยไม่ต้องยืนยันตัวตน…

The Hacker News6 นาที
Ladybird Browser ห้ามรับ Pull Request สาธารณะ เนื่องจากคว…Security
9 มิถุนายน 2569 เวลา 08:30

Ladybird Browser ห้ามรับ Pull Request สาธารณะ เนื่องจากคว…

Ladybird Browser ประกาศระงับการรับ pull request สาธารณะทั้งหมด เนื่องจากความเสี่ยงด้านความปลอดภัยจากโค้ดที่สร้างโดย AI…

XDA Developers8 นาที
สหรัฐอนุญาตบริษัทเอกชนทำการโจมตีไซเบอร์เชิงรุกเพื่อต่อต้านอาชญากรรมดิจิทัลSecurity
-

สหรัฐอนุญาตบริษัทเอกชนทำการโจมตีไซเบอร์เชิงรุกเพื่อต่อต้านอาชญากรรมดิจิทัล

สหรัฐเปิดโครงการให้บริษัทเอกชนทำการโจมตีไซเบอร์เชิงรุกต่อกลุ่มอาชญากรรมดิจิทัล. ภายใต้การควบคุมของ DHS และ NIST เป้าหมายเพื่อลด ransomware…

Android Authority8 นาที
สหรัฐฯ‑ญี่ปุ่นเปิดดาวเทียมเฝ้าระวัง QZS‑7 เพิ่มศูนย์ตรวจอวกาศแปซิฟิกSecurity
21 สิงหาคม 2569 เวลา 08:00

สหรัฐฯ‑ญี่ปุ่นเปิดดาวเทียมเฝ้าระวัง QZS‑7 เพิ่มศูนย์ตรวจอวกาศแปซิฟิก

การเปิดตัวดาวเทียม Quasi‑Zenith Satellite 7 (QZS‑7) ร่วมกันของกองกำลังอวกาศสหรัฐฯ กับญี่ปุ่น…

TechRadar6 นาที
คัดลอกลิงก์แล้ว!