Ad

CVE-2026-53984

HIGH CVSS 4.0: 8,8 EPSS 0.38%
Обновлено 7 августа 2026
Ground Station
Параметр Значение
CVSS 8,8 (HIGH)
Уязвимые версии до 0.6.0
Тип уязвимости CWE-306 (Отсутствие аутентификации)
Поставщик Ground Station
Публичный эксплойт Нет

Наземная станция до 0.6.0 содержит уязвимость неаутентифицированного уничтожения базы данных и произвольного ввода данных в обработчике событий data_backup сервера Socket.IO, которая позволяет любому неаутентифицированному сетевому узлу стереть или заменить всю базу данных SQLite, отправив одну команду full_restore с предоставленным вызывающим объектом SQL-объектом. Злоумышленники могут подключиться к серверу Socket.IO через порт 7000 без учетных данных из-за отключенной принудительной проверки подлинности и политики CORS с подстановочными знаками, а затем создать событие data_backup, чтобы удалить каждую существующую таблицу и воссоздать базу данных с помощью контролируемых злоумышленником операторов CREATE TABLE и INSERT INTO, выполняемых с помощью необработанного exec_driver_sql, безвозвратно уничтожая все записи спутников, орбитальные источники, конфигурации оборудования и графики наблюдений или размещая сфабрикованные URL-адреса орбитальных источников и записи наблюдений, которые перенаправить наземную станцию на серверы, контролируемые злоумышленниками, при следующей запланированной синхронизации.

Показать оригинальное описание (EN)

Ground Station prior to 0.6.0 contains an unauthenticated database-destruction and arbitrary-data-injection vulnerability in the Socket.IO server's database_backup event handler that allows any unauthenticated network peer to wipe or replace the entire SQLite database by sending a single full_restore command with a caller-supplied SQL blob. Attackers can connect to the Socket.IO server on port 7000 without credentials due to disabled authentication enforcement and a wildcard CORS policy, then emit the database_backup event to drop every existing table and recreate the database from attacker-controlled CREATE TABLE and INSERT INTO statements executed via raw exec_driver_sql, permanently destroying all satellite records, orbital sources, hardware configurations, and observation schedules, or planting fabricated orbital-source URLs and observation entries that redirect the ground station to attacker-controlled servers on the next scheduled sync.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0