Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/iteride/cve-2025-32433
SchwachstellenanalyseExploitationSCADA/ICS-SicherheitCTFPenetrationstestsCommand and ControlLernen & BildungRemote-Access-ToolLabs & Praxis
GitHubiteride/cve-2025-32433

CVE-2025-32433

Test

1vor 11 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

CVE-2025-32433

Einleitung

Dieses Dokument stellt die Untersuchung der Schwachstelle CVE-2025-32433 dar, die die Implementierung des integrierten SSH-Servers in der Plattform Erlang/OTP betrifft.
Diese Schwachstelle ermöglicht die Remote-Ausführung von beliebigem Code (Remote Code Execution, RCE) ohne Authentifizierung und betrifft mehrere Erlang/OTP-Zweige vor der Veröffentlichung von Patches:

  • Versionen 27 bis 27.3.3
  • Versionen 26 bis 26.2.5.11
  • Versionen 25 bis 25.3.2.20

Erlang/OTP wird häufig als Grundlage für skalierbare verteilte Systeme verwendet und ist Bestandteil des Stacks vieler bekannter Projekte (z. B. Messenger, Nachrichtenbroker, hochbelastete Webdienste).
Das Vorhandensein einer kritischen RCE-Sicherheitslücke in der SSH-Basisschicht gefährdet die Infrastruktur, die Erlang/OTP als Server oder Komponente mit offenem SSH-Zugang verwendet.

Ziel des Berichts

Schrittweise Untersuchung der Schwachstelle und Demonstration des vollständigen Forschungszyklus:

  1. Sammlung und Strukturierung von Materialien:
    Öffentlich verfügbare Daten zu CVE-2025-32433 finden und systematisieren, Wesen und mögliche Auswirkungen beschreiben.

  2. Bestimmung von CPE- und Konfigurationsbedingungen:
    Liste der CPE- und Konfigurationsbedingungen angeben, für die die Schwachstelle relevant ist.

  3. Entwicklung von PoC/Exploit:
    Einen funktionsfähigen Prototypen erstellen und in einer Testumgebung demonstrieren.

  4. Methoden für sichere Massenprüfungen:
    Drei Möglichkeiten zur Überprüfung anfälliger Hosts beschreiben:

    • mit nuclei im aktiven Modus (minimale Schädigung bei Ausnutzung);
    • mit nuclei im passiven Modus (anhand von Softwareversionen oder indirekten Merkmalen);
    • mit einem eigenen Skript in Python 3 (oder Go) mit Multi-Threading-Unterstützung.

⚠️ Haftungsausschluss

Diese Untersuchung dient ausschließlich Bildungs- und ethischen Zwecken und wurde nur in einer kontrollierten Testumgebung durchgeführt.
Der Autor übernimmt keine Verantwortung für eine missbräuchliche Verwendung der dargestellten Informationen.
Verwenden Sie diese Informationen nur zum Lernen und zur Verbesserung der Sicherheit Ihrer Systeme.


Details zur Schwachstelle

Erlang ist eine Programmiersprache, die für den Aufbau hochparalleler und fehlertoleranter Systeme entwickelt wurde.
Ihre Plattform Open Telecom Platform (OTP) wird seit vielen Jahren in kritischen Infrastrukturen eingesetzt – von der Telekommunikation bis zum Finanzsektor.

Erlang/OTP in der Industrie

In OT-Umgebungen (Operationstechnologie) und 5G-Netzwerken wird Erlang/OTP für seine Skalierbarkeit und die Fähigkeit geschätzt, Systeme mit minimalen Ausfallzeiten kontinuierlich zu betreiben.
Für die Fernverwaltung nutzen solche Netzwerke häufig die integrierte SSH-Implementierung in Erlang/OTP.
Genau das macht die Schwachstelle CVE-2025-32433 für solche Umgebungen besonders gefährlich.

Kern des Problems

Die sichere Interaktion in Erlang/OTP wird durch eine eigene SSH-Implementierung gewährleistet, die:

  • für verschlüsselte Verbindungen zuständig ist,
  • Dateiübertragungen durchführt,
  • und – was wichtig ist – für die Ausführung von Befehlen.

Die Sicherheitslücke in dieser Implementierung ermöglicht es einem Angreifer mit Netzwerkzugriff, beliebigen Code ohne Authentifizierung auszuführen, was eine direkte Bedrohung für anfällige Assets darstellt.

Verbreitung

Nach globalen Internet-Scans (Cortex Xpanse, April 2025) sind anfällige Erlang/OTP SSH-Dienste im Internet weit verbreitet und laufen nicht nur auf Standard-Ports, sondern z. B. auch auf TCP-Port 2222.
Dieser Port wird häufig von veralteten Komponenten der industriellen Automatisierung und dem EtherNet/IP-Protokoll zur impliziten Nachrichtenübertragung verwendet, was die mögliche Angriffsvektoren erweitert.

Die Schwachstelle betrifft SSH-Versionen, die in Erlang/OTP-Releases enthalten sind.
Die Verbreitung anfälliger Dienste auf ports, die für verschiedene Branchen typisch sind, bildet eine erhebliche globale Angriffsfläche.

Am stärksten betroffene Branchen

Telemetriedaten zeigten, dass über 85 % der Ausnutzungsversuche auf Firewalls im OT-Segment der folgenden Bereiche erfasst wurden:

  • Gesundheitswesen
  • Landwirtschaft
  • Medien und Unterhaltungsindustrie
  • Hochtechnologie

Gleichzeitig wurden trotz hoher Abhängigkeit von OT in den Sektoren:

  • Versorgungsunternehmen,
  • Energie,
  • Bergbau,
  • Luft- und Raumfahrt sowie Verteidigungsindustrie

keine Faktoren identifiziert, die eine aktive Verbreitung dieser speziellen Bedrohung begünstigen würden.

Branchenspezifische Besonderheiten

  • In den Bereichen professionelle und juristische Dienstleistungen wurden Auslöser hauptsächlich in IT-Netzwerken registriert.
  • In den Branchen Produktion, Groß- und Einzelhandel sowie Finanzdienstleistungen verteilten sich die Angriffe etwa gleichmäßig auf IT- und OT-Segmente, was eine umfassende Schutzstrategie erfordert.

Status der Schwachstelle

  • Schweregrad: CVSS 3.1 Bewertung 10,0 (kritisch) nach Offsec- und Tenable-Kriterien. Die Ausnutzung ist einfach, erfordert keine Anmeldeinformationen oder Benutzerinteraktion.
  • KEV-Liste: Am 9. Juni 2025 in den Katalog bekannter ausgenutzter Sicherheitslücken (KEV) der CISA aufgenommen, was die Notwendigkeit einer dringenden Behebung unterstreicht.

Betroffene Produkte und Konfigurationsbedingungen

CPE-Identifikatoren

CVE-2025-32433 ist in der NVD-Datenbank mit den folgenden typischen CPEs (Common Platform Enumeration) registriert:

  • cpe:2.3:a:erlang:otp:25:*:*:*:*:*:*:*
  • cpe:2.3:a:erlang:otp:26:*:*:*:*:*:*:*
  • cpe:2.3:a:erlang:otp:27:*:*:*:*:*:*:*

Als anfällig gelten Minor-Releases unterhalb der folgenden Patch-Versionen:

  • 25.x – bis einschließlich 25.3.2.20
  • 26.x – bis einschließlich 26.2.5.11
  • 27.x – bis einschließlich 27.3.3

Bedingungen, unter denen die Schwachstelle auftritt

  • Auf dem Host muss der integrierte SSH-Daemon von Erlang/OTP (ssh:daemon/2) ausgeführt werden, nicht ein externer openssh.
  • Der SSH-Port (Standard 22 oder benutzerdefiniert, z. B. 2222) muss für Remote-Verbindungen aus dem Netzwerk des Angreifers erreichbar sein.
  • Auf Konfigurationsebene sind keine speziellen Flags erforderlich – die Schwachstelle hängt mit der Protokolllogik im Erlang/OTP-Code zusammen, nicht mit bestimmten Optionen von ssh:daemon/2.
  • Die Authentifizierung kann beliebig sein (Passwort, Schlüssel usw.) – der Fehler wird vor der Authentifizierungsphase ausgenutzt.

⚠️ Wenn Erlang/OTP nur als Client-Bibliothek ohne laufenden SSH-Server verwendet wird oder wenn der Server in einem isolierten Netzwerk abgeschottet ist, ist die Schwachstelle nicht erreichbar.


Technische Übersicht

Die Schwachstelle entsteht dadurch, dass der integrierte SSH-Server Erlang/OTP den Vorauthentifizierungsprozess falsch behandelt.
Eine Schlüsselrolle spielen zwei Arten von Nachrichten des Verbindungsprotokolls – SSH_MSG_CHANNEL_OPEN und SSH_MSG_CHANNEL_REQUEST.
Gemäß dem Standard RFC 4254 sollten solche Nachrichten nur nach erfolgreicher Authentifizierung des Benutzers akzeptiert werden.
Jeder Versuch, sie früher zu senden, sollte sofort zur Trennung der Verbindung führen.
Im Fall von CVE-2025-32433 erzwingt der SSH-Daemon diese Regel nicht, sodass ein Angreifer einen Sitzungskanal öffnen und eine exec-Anfrage mit einem beliebigen Befehl ohne Angabe gültiger Anmeldeinformationen senden kann.
Mit anderen Worten, dies führt zu einer nicht authentifizierten Remote-Code-Ausführung (RCE) – der Angreifer kann die Kontrolle über den Server übernehmen, ohne Benutzername, Passwort oder Schlüssel zu kennen.

diagram-placeholder-1

Das SSH Connection-Protokoll arbeitet über der Transport- und Authentifizierungsschicht von SSH.
Es bietet Funktionen für interaktives Einloggen, entfernte Befehlsausführung und Portweiterleitung.
In der anfälligen SSH-Implementierung in Erlang/OTP werden genau diese beiden Nachrichten – SSH_MSG_CHANNEL_OPEN und SSH_MSG_CHANNEL_REQUEST, die zum Initiieren eines Kanals und zum Anfordern von Befehlen erforderlich sind, zum Angriffspunkt:
Ein Angreifer kann speziell gestalteten Traffic senden, der das System dazu bringt, beliebigen Code vor der Authentifizierung auszuführen.

diagram-placeholder-2


PoC / Exploit

Im Rahmen der Forschung wurde ein funktionsfähiger Proof-of-Concept für CVE-2025-32433 erstellt.

Dateien

  • CVE-2025-32433.py – Python-Skript, das manuell SSH-Pakete erstellt (SSH_MSG_KEXINIT, SSH_MSG_CHANNEL_OPEN, SSH_MSG_CHANNEL_REQUEST) und diese vor der Authentifizierung sendet.
    Dies ermöglicht es, in anfälligen Erlang/OTP-Versionen einen beliebigen Befehl auf der Serverseite auszuführen – im PoC wird eine Datei /lab.txt mit dem Text cyberok erstellt.

  • ssh_server.erl – Minimales Erlang-Modul, das den integrierten SSH-Daemon von OTP auf Port 2222 startet. Es dient nur der Demonstration und wird innerhalb eines Docker-Containers ausgeführt.

  • Dockerfile – Bauanleitung für den Container, der automatisch die angegebene Erlang/OTP-Version kompiliert und einen Test-SSH-Server startet.

⚠️ Dieser PoC ist ausschließlich für lokale Tests und Bildungszwecke bestimmt. Nicht in produktiven oder öffentlich zugänglichen Netzwerken verwenden.


Lokale Tests in Docker

  1. Image erstellen: git clone https://github.com/iteride/CVE-2025-32433.git && cd CVE-2025-32433/POC/ && docker build -t cve-ssh . docker

  2. Image starten

    root@kitploit:~
    docker run -d --name cve-ssh -p 2222:2222 cve-ssh
    
    
  3. PoC-Demonstration poc


nuclei-Template für schnelle Überprüfung

Passive Überprüfung

Das passive Template sucht nach indirekten Anzeichen der Schwachstelle, ohne echte Angriffsaktionen durchzuführen.
Es analysiert nur die „Oberflächeninformationen“, die der Dienst selbst preisgibt:

  • Banner der Erlang/OTP-Version,
  • Antwort-Header,
  • andere offene Metadaten.

Wird eine anfällige Version gefunden (z. B. OTP 25.3.2.19 oder 26.2.5.10), markiert nuclei den Host als potenziell anfällig.
⚠️ Dieser Ansatz ist sicher: Es werden keine bösartigen Pakete oder Ausnutzungsversuche durchgeführt.

root@kitploit:~
nuclei -u 127.0.0.1:2222 -t erlang-passive.yaml

nuclei-passive


Aktive Überprüfung

Das aktive Template führt eine kontrollierte Angriffssimulation durch:
Es sendet speziell gestaltete SSH-Pakete vor der Authentifizierung und prüft, ob die Schwachstelle ausgelöst wird.
Zur Dokumentation der Ausnutzung wird Interactsh verwendet – wenn der entfernte Server die schädliche Anfrage ausgeführt hat, erscheint ein DNS-Callback im Interactsh-Panel.

✅ Dieser Test bestätigt die tatsächliche Möglichkeit einer Remote-Code-Ausführung (RCE),
wird aber nur in einer isolierten Testumgebung durchgeführt.

root@kitploit:~
nuclei -u 127.0.0.1:2222 -t erlang-active.yaml -code

nuclei-passive

Multithread-Skript ⚡️

Unterschiede zum nuclei-Template:

  1. Das Skript funktioniert wie das aktive nuclei-Template, ist aber viel schneller.
  2. Das Skript bestimmt genauer, ob ein Server anfällig ist, im Gegensatz zu nuclei, das Probleme mit der Interactsh-Analyse hat.

Skript ausführen

⚠️ Stellen Sie vor dem Start sicher, dass interactsh-client installiert und ausgeführt wird.

root@kitploit:~
python3  babyfon.py -f targets.txt -d your.interactsh_domain

babyfon

Nach dem Start überprüfen wir die DNS-Interaktionen im interactsh-client. (Im Beispiel werden zwei Ziele gescannt: eines ist anfällig, das andere bereits gepatcht)

interactsh

Vergleich der Geschwindigkeit und Genauigkeit mit nuclei ℹ️

  1. Nuclei:

nuclei_bad

  1. babyfon

babyfon

Ergebnis aus den Tests:

  • Der Scan mit babyfon wurde in 0,95 Sekunden abgeschlossen und stellte korrekt fest, dass einer der Hosts bereits aktualisiert und nicht anfällig ist.
  • Der Scan mit nuclei dauerte 9,9 Sekunden und zeigte fälschlicherweise an, dass beide Hosts anfällig seien.
Tool herunterladen