CVE-2025-61984
ssh en OpenSSH anterior a 10.1 permite caracteres de control en nombres de usuario que se originan de ciertas fuentes posiblemente no confiables, lo que...
- Publicado
- 6 oct 2025
- Actualizado
- 8 sept 2026
- Asignación de CNA
- mitre
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:NBajo · próximos 30 días
- Percentil
- 21,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
ssh en OpenSSH anterior a 10.1 permite caracteres de control en nombres de usuario que se originan de ciertas fuentes posiblemente no confiables, lo que potencialmente conduce a la ejecución de código cuando se utiliza un ProxyCommand. Las fuentes no confiables son la línea de comandos y la expansión de secuencias % de un archivo de configuración. (Un archivo de configuración que proporciona un nombre de usuario literal completo no se clasifica como una fuente no confiable.)
Fuentes
2Prueba de concepto que demuestra una vulnerabilidad de inyección de nueva línea en OpenSSH ProxyCommand (CVE-2025-61984), que permite la inyección de comandos mediante una configuración SSH manipulada.
Prueba de concepto del exploit para CVE-2025-61984, que demuestra la vulnerabilidad y proporciona un exploit funcional para pruebas y validación de seguridad.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.