Un browser può far parlare la console di comando

AIT-GUI rompe l'assunzione che una console operatore sia al sicuro solo perché passa da un browser e da una rete interna. Cycode ha trovato che le versioni fino alla 2.5.1 accettano richieste di comando senza autenticazione, con un punteggio CVSS 9.4, e il difetto è stato corretto in 2.5.2. Il server ascoltava su tutte le interfacce di rete e le route che cambiano stato non avevano autenticazione, autorizzazione né protezione CSRF. In pratica, una pagina malevola visitata dall'operatore, o un host raggiungibile, poteva far eseguire alla console comandi, script e sequenze come se fossero partiti da un clic legittimo. Per chi usa AIT-GUI per controllare strumenti o spacecraft, il punto non è l'interfaccia web in sé ma il varco tra browser e piano di comando: un browser compromesso può diventare il ponte verso funzioni privilegiate. Questa è una correzione da applicare subito, perché il rischio resta nel canale di fiducia, non solo nella singola istanza esposta.

Part of the PlainSec briefing for 2026-08-19

Every edition of this story: Un browser può far parlare la console di comando

Sources