กลับไปหน้าข่าวสาร

พบช่องโหว่ Critical ใน NASA AIT-GUI เสี่ยงถูกส่งคำสั่งควบคุมยานอวกาศโดยไม่ได้รับอนุญาต

แชร์:

นักวิจัยด้านความปลอดภัยจาก Cycode เปิดเผยชุดช่องโหว่ใน AIT-GUI ซึ่งเป็น Web-based Operator Console สำหรับรับ Telemetry และส่งคำสั่งไปยังอุปกรณ์หรือยานอวกาศ ภายใต้ AMMOS Instrument Toolkit ของ NASA/JPL ที่เป็นซอฟต์แวร์แบบ Open Source ช่องโหว่หลักมีคะแนนความรุนแรงสูงถึง CVSS 9.4 (Critical) และอาจเปิดทางให้ผู้ที่ไม่ได้รับอนุญาตสามารถ ส่งคำสั่งควบคุมไปยังยานอวกาศหรืออุปกรณ์ที่เชื่อมต่ออยู่ได้โดยตรง


รายละเอียดช่องโหว่


ชุดช่องโหว่นี้ถูกติดตามในรหัส GHSA-p9r8-2q67-fp86 และจัดอยู่ในกลุ่มปัญหาหลัก 3 ประเภทตามมาตรฐาน CWE ได้แก่ CWE-306 (Missing Authentication), CWE-352 (Cross-Site Request Forgery) และ CWE-22 (Path Traversal) โดยกระทบ AIT-GUI เวอร์ชัน 2.5.1 และเก่ากว่า ทีมพัฒนาได้แก้ไขปัญหานี้แล้วในเวอร์ชัน 2.5.2 ซึ่ง Advisory เผยแพร่เมื่อวันที่ 13 สิงหาคม 2569 ทั้งนี้ช่องโหว่ชุดนี้ยังไม่ได้รับการกำหนดรหัส CVE อย่างเป็นทางการ


ในทางเทคนิค Endpoint /cmd สามารถส่งคำสั่งไปยัง Command Bus ของระบบได้โดยตรง ขณะที่ Endpoint /script/run และ /seq สามารถใช้รันสคริปต์หรือลำดับคำสั่ง (Command Sequence) ได้เช่นกัน ที่ร้ายแรงยิ่งกว่าคือ Endpoint สองตัวหลังนี้ยังมีปัญหาการสร้าง Path ของไฟล์จาก Input ที่ผู้ใช้ควบคุมได้โดยไม่มีการจำกัดขอบเขตที่เหมาะสม (Path Traversal) ทำให้สามารถระบุไฟล์นอกไดเรกทอรีที่ตั้งใจไว้เพื่อนำมารันได้


จุดที่ทำให้ช่องโหว่นี้ถูกใช้ประโยชน์ได้ง่ายเป็นพิเศษคือ Endpoint ที่มีปัญหาทั้งหมดรับค่าในรูปแบบ Standard Form-encoded POST Request ซึ่งตามมาตรฐานเว็บถือเป็น CORS "Simple" Request ที่เบราว์เซอร์อนุญาตให้ส่งข้าม Origin ได้โดยไม่ต้องผ่านการตรวจสอบ Preflight ก่อน ดังนั้นเว็บไซต์อันตรายที่ Operator เข้าเยี่ยมชมโดยไม่ทราบ สามารถส่ง Request ข้าม Origin ไปยัง Service นี้ได้ทันที หมายความว่า Operator ที่เข้าถึงระบบซึ่ง Deploy แบบ Host-local หรืออยู่หลัง Firewall ก็ยังอาจตกเป็นเป้าหมายผ่านเบราว์เซอร์ของตนเองได้ ทั้งนี้เอกสารระบุว่า ยังไม่มีรายงานว่าช่องโหว่นี้ถูกนำไปใช้โจมตีจริง หรือมีภารกิจใดของ NASA ได้รับผลกระทบ


ระบบที่ได้รับผลกระทบ


  • ระบบที่ใช้งาน AIT-GUI เวอร์ชัน 2.5.1 และเก่ากว่า ภายใต้ AMMOS Instrument Toolkit
  • Operator Console ที่ใช้ควบคุมหรือรับ Telemetry จากอุปกรณ์และยานอวกาศ ไม่ว่าจะ Deploy แบบ Host-local หรืออยู่หลัง Firewall
  • หน่วยงานหรือภารกิจที่ใช้ AMMOS Instrument Toolkit ในการปฏิบัติงานภาคพื้นดิน (Ground Segment) สำหรับสื่อสารกับอุปกรณ์อวกาศ


ผลกระทบที่อาจเกิดขึ้น


  1. ผู้ไม่ประสงค์ดีอาจส่งคำสั่งควบคุมไปยังยานอวกาศหรืออุปกรณ์ที่เชื่อมต่อได้โดยไม่ได้รับอนุญาต ผ่าน Endpoint ที่ขาดการยืนยันตัวตนที่เหมาะสม
  2. การเป็น CORS Simple Request ทำให้ Operator อาจตกเป็นเป้าหมายได้เพียงแค่เข้าเว็บไซต์อันตรายผ่านเบราว์เซอร์เดียวกับที่ใช้เข้าถึงระบบ แม้ระบบจะอยู่หลัง Firewall หรือ Deploy แบบ Host-local ก็ตาม
  3. ช่องโหว่ Path Traversal ใน /script/run และ /seq อาจถูกใช้รันไฟล์นอกขอบเขตที่ตั้งใจไว้ เปิดทางให้ดำเนินการที่ไม่ได้รับอนุญาตเพิ่มเติมนอกเหนือจากการส่งคำสั่งควบคุม
  4. แม้ยังไม่มีรายงานการโจมตีจริง แต่ความรุนแรงระดับ CVSS 9.4 และลักษณะของระบบที่เกี่ยวข้องกับ Critical Infrastructure ด้านอวกาศทำให้ความเสี่ยงเชิงทฤษฎีมีนัยสำคัญสูง


สิ่งที่องค์กรควรทำ


  1. อัปเดต AIT-GUI เป็นเวอร์ชัน 2.5.2 ขึ้นไปทันที สำหรับหน่วยงานหรือทีมที่ใช้งาน AMMOS Instrument Toolkit
  2. ตรวจสอบว่า Operator Console ที่เกี่ยวข้องไม่ได้เปิดให้เข้าถึงจากเครือข่ายที่ไม่จำเป็น แม้จะ Deploy แบบ Host-local ก็ควรพิจารณาความเสี่ยงจาก CORS Simple Request ผ่านเบราว์เซอร์ของ Operator เอง
  3. แนะนำให้ Operator ที่เข้าถึงระบบนี้หลีกเลี่ยงการเปิดเว็บไซต์ที่ไม่น่าเชื่อถือพร้อมกันกับการใช้งาน Console เพื่อลดความเสี่ยงจากการโจมตีผ่านเบราว์เซอร์
  4. ตรวจสอบ Log การเข้าถึง Endpoint /cmd, /script/run และ /seq ย้อนหลัง เพื่อยืนยันว่าไม่มีการเรียกใช้งานที่ผิดปกติเกิดขึ้นก่อนหน้านี้


แนวทางลดความเสี่ยงระยะยาว


1. บังคับใช้ Authentication และ Authorization ที่เหมาะสมสำหรับ Operator Console ทุกระบบที่เกี่ยวข้องกับ Critical Infrastructure

โดยเฉพาะระบบที่สามารถส่งคำสั่งควบคุมไปยังอุปกรณ์หรือยานอวกาศโดยตรง ไม่ควรพึ่งพาเพียงการจำกัดเครือข่ายเท่านั้น


2. ใช้ CSRF Token และ CORS Policy ที่รัดกุมสำหรับ Endpoint ที่มีความอ่อนไหวสูง

เพื่อป้องกันการส่ง Request ข้าม Origin จากเว็บไซต์ที่ไม่ได้รับอนุญาต แม้จะเป็น Simple Request ตามมาตรฐาน CORS ก็ตาม


3. ตรวจสอบและจำกัดขอบเขต Path ของไฟล์ที่ Endpoint ยอมรับจาก Input ผู้ใช้อย่างเข้มงวด

เพื่อป้องกันปัญหา Path Traversal ที่อาจนำไปสู่การรันไฟล์นอกขอบเขตที่ตั้งใจไว้


4. ติดตาม Security Advisory ของซอฟต์แวร์ Open Source ที่ใช้ในระบบ Ground Segment ด้านอวกาศอย่างสม่ำเสมอ

เนื่องจากซอฟต์แวร์ลักษณะนี้มักถูกพัฒนาและดูแลโดยชุมชนหรือหน่วยงานเฉพาะทาง การติดตามอย่างใกล้ชิดจึงมีความสำคัญต่อการรับทราบช่องโหว่ใหม่ได้ทันเวลา


วิเคราะห์ในมุมมองจาก TXEC


กรณีนี้เป็นตัวอย่างที่ชัดเจนของความเสี่ยงด้าน Critical Infrastructure Security ในบริบทที่ไม่ค่อยถูกพูดถึงบ่อยนัก นั่นคือระบบ Ground Segment ที่ใช้ควบคุมอุปกรณ์และยานอวกาศ ซึ่งแม้จะดูเป็นระบบเฉพาะทางที่ไม่ได้เชื่อมต่อสาธารณะโดยตรง แต่ช่องโหว่ CORS Simple Request ก็แสดงให้เห็นว่าการพึ่งพาการจำกัดเครือข่ายเพียงอย่างเดียวไม่เพียงพอ เนื่องจาก Operator เองสามารถกลายเป็นช่องทางโจมตีผ่านเบราว์เซอร์ที่ใช้งานอยู่ได้


TXEC มองว่าจุดที่องค์กรที่ดูแลระบบ Critical Infrastructure ควรตระหนักเป็นพิเศษคือหลักการ Defense-in-Depth ต้องครอบคลุมทั้งการยืนยันตัวตนในระดับ Application และการป้องกันความเสี่ยงจากพฤติกรรมของ Operator เอง แม้ในกรณีนี้จะยังไม่มีรายงานการโจมตีจริง แต่ความรุนแรงและลักษณะของระบบที่เกี่ยวข้องทำให้การอัปเดตแพตช์โดยเร็วที่สุดเป็นสิ่งที่ควรให้ความสำคัญสูงสุด


รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: The Hacker News, CyberSecurityNews, Infosecurity Magazine, TechRadar ]