
prueba
En este documento se presenta una investigación de la vulnerabilidad CVE-2025-32433, que afecta a la implementación del servidor SSH integrado en la plataforma Erlang/OTP.
Esta vulnerabilidad consiste en la posibilidad de ejecución remota de código arbitrario (Remote Code Execution, RCE) sin necesidad de autenticación y afecta a varias ramas de Erlang/OTP hasta la publicación de los parches:
Erlang/OTP se utiliza ampliamente como base para sistemas distribuidos escalables y forma parte del stack de muchos proyectos conocidos (por ejemplo, mensajeros, brokers de mensajes, servicios web de alta carga).
La presencia de una vulnerabilidad RCE crítica en la biblioteca base de SSH pone en riesgo a la infraestructura que utiliza Erlang/OTP como servidor o como componente con acceso SSH abierto.
Examinar paso a paso la vulnerabilidad y demostrar el ciclo completo de investigación:
Recopilación y estructuración de materiales:
Encontrar y sistematizar los datos disponibles públicamente sobre CVE-2025-32433, describir la esencia y el posible impacto.
Determinación de CPE y condiciones de configuración:
Proporcionar una lista de CPE y condiciones de configuración para las que la vulnerabilidad es relevante.
Desarrollo de PoC/Exploit:
Crear y demostrar un prototipo funcional de explotación en un entorno de pruebas.
Metodologías de verificación masiva segura:
Describir tres formas de comprobar los hosts vulnerables:
Esta investigación se lleva a cabo exclusivamente con fines educativos y éticos y se ha realizado únicamente en un entorno de pruebas controlado.
El autor no se hace responsable de cualquier uso indebido de la información presentada.
Utilice esta información solo para aprender y mejorar el nivel de seguridad de sus sistemas.
Erlang es un lenguaje de programación creado para construir sistemas altamente paralelos y tolerantes a fallos.
Su plataforma Open Telecom Platform (OTP) se ha utilizado durante muchos años en infraestructuras críticas, desde las telecomunicaciones hasta el sector financiero.
En entornos OT (tecnologías operativas) y en redes 5G, Erlang/OTP se valora por su escalabilidad y su capacidad para garantizar el funcionamiento continuo de los sistemas con un tiempo de inactividad mínimo.
Para la administración remota, estas redes suelen utilizar la implementación integrada de SSH en Erlang/OTP.
Precisamente esto hace que la vulnerabilidad CVE-2025-32433 sea especialmente peligrosa para dichos entornos.
La interacción segura en Erlang/OTP está garantizada por su propia implementación de SSH, que:
La vulnerabilidad en esta implementación permite a un atacante con acceso a la red ejecutar código arbitrario sin autenticación, lo que supone una amenaza directa para los activos vulnerables.
Según el escaneo global de Internet (Cortex Xpanse, abril de 2025), los servicios SSH de Erlang/OTP vulnerables están ampliamente disponibles en Internet y no solo se ejecutan en los puertos estándar, sino también, por ejemplo, en el puerto TCP 2222.
Este puerto es utilizado a menudo por componentes obsoletos de automatización industrial y por el protocolo de mensajería implícita Ethernet/IP, lo que amplía el posible vector de ataque.
La vulnerabilidad está relacionada con las versiones de SSH incluidas en los lanzamientos de Erlang/OTP.
La propagación de servicios vulnerables en puertos característicos de diversos sectores conforma una superficie de ataque global significativa.
La telemetría mostró que más del 85 % de los intentos de explotación se registraron en los cortafuegos del segmento OT de los siguientes sectores:
Al mismo tiempo, a pesar de la alta dependencia de OT, en los sectores:
no se identificaron factores que favorecieran la propagación activa de esta amenaza en particular.
CVE-2025-32433 está registrada en la base de datos NVD con los siguientes CPE típicos (Common Platform Enumeration):
cpe:2.3:a:erlang:otp:25:*:*:*:*:*:*:*cpe:2.3:a:erlang:otp:26:*:*:*:*:*:*:*cpe:2.3:a:erlang:otp:27:*:*:*:*:*:*:*Se consideran vulnerables las versiones menores anteriores a las siguientes versiones de parche:
- 25.x — hasta 25.3.2.20 inclusive
- 26.x — hasta 26.2.5.11 inclusive
- 27.x — hasta 27.3.3 inclusive
ssh:daemon/2), no un openssh externo.22 o uno personalizado, por ejemplo 2222) debe ser accesible para conexiones remotas desde la red del atacante.ssh:daemon/2.⚠️ Si Erlang/OTP se utiliza solo como biblioteca cliente sin un servidor SSH activo, o si el servidor está cerrado en una red aislada, la vulnerabilidad no es explotable.