Критична вразливість SSH-бібліотеки Erlang/OTP відкриває шлях для виконання коду без авторизації CVE-2025-32433

17 квітня 2025 1 хвилина Автор: Newsman

Дослідницька група з Університету Рура заявила про критичну діру CVE-2025-32433 в SSH-реалізації Erlang/OTP, що має найвищий рейтинг CVSS 10.0. Зловмисник отримує можливість виконувати команди на сервері без будь-якої аутентифікації.

Вразливість криється в неправильному опрацюванні SSH-повідомлень під час встановлення з’єднання. Зловмисник може надіслати спеціально створені повідомлення ще до етапу аутентифікації та виконувати код із правами SSH-сервера.

  • Особливо небезпечною CVE-2025-32433 є у випадках, коли SSH-демон працює від імені root-користувача. У такому випадку зловмисник отримує повний контроль над системою, включно з доступом до файлів, маніпулюванням даними, встановленням шкідливого ПЗ або організацією DoS-атак.
  • Ця вразливість стосується всіх, хто використовує SSH-сервер Erlang/OTP. Рекомендується негайно оновитися до OTP-27.3.3, OTP-26.2.5.11 або OTP-25.3.2.20. Тимчасовим заходом може бути обмеження доступу до SSH-порту за допомогою брандмауерів.

Erlang/OTP — мова програмування та платформа, що активно використовується в інфраструктурі з високою доступністю, зокрема, в обладнанні Cisco, Ericsson, а також в IoT та edge-системах. Саме ці сервіси часто використовують SSH для віддаленого адміністрування. Коли SSH-бібліотека стає вразливою, під загрозою опиняється не одна програма, а вся система віддаленого адміністрування.

CVE-2025-32433 становить потенційну загрозу для систем, які використовують Erlang/OTP. Вразливість з рейтингом 10.0 означає, що кожен день без оновлення — це відчинені двері для зловмисників. Організаціям слід не лише оновити бібліотеки, а й переглянути права, з якими запускаються SSH-процеси, та обмежити доступ ззовні.

Інші статті по темі
Новини
Читати далі
Крістофер Кребс покинув SentinelOne
Крістофер Кребс покинув SentinelOne під тиском Білого дому — важливий прецедент для всієї кіберіндустрії. Внаслідок політичного тиску, компанія втратила доступ до державних секретів, а сам Кребс вирішив боротися за свої права поза межами компанії. Це ще раз демонструє, що навіть у сфері кібербезпеки політика здатна поставити бізнес під загрозу.
159
Новини
Читати далі
Dark Storm атакувала BreachForums
Форум BreachForums знову став об'єктом кібератаки - цього разу з боку Dark Storm Team, що здійснила DDoS-удар "для розваги", спричинивши недоступність ресурсу у багатьох країнах. Паралельно виникли чутки про арешт хакера IntelBroker, проте офіційного підтвердження немає.
170
Новини
Читати далі
Особисті, фінансові та медичні відомості понад 100 тисяч пацієнтів під загрозою чеерез злам MedEx
Кібератака на MedEx, одну з найбільших швидких допомог Іллінойсу, поставила під загрозу відомості 118 тисяч людей — від номерів соцстраху до медичних карт і паспортів. Злам MedEx знову підняв тему вразливості медичних установ до хакерських атак. Попри відсутність ознак зловживань, ризики величезні — як для пацієнтів, так і для всієї системи охорони здоров’я.
150
Знайшли помилку?
Якщо ви знайшли помилку, зробіть скріншот і надішліть його боту.