
CVE-2025-32433

Vulnérabilité critique d'exécution de code à distance avant authentification
Une grave faille dans le démon SSH intégré d'Erlang/OTP permet à des attaquants distants non authentifiés d'exécuter du code à distance (RCE) en envoyant des messages de protocole de connexion SSH spécialement conçus avant la fin de l'authentification.
CVE-2025-32433 est une vulnérabilité critique (CVSS 10.0) affectant l'implémentation du serveur SSH dans Erlang/OTP.
Les attaquants peuvent l'exploiter en envoyant des messages SSH avec des numéros ≥ 80 (réservés à la post-authentification selon RFC 4254) pendant la phase de pré-authentification. Le serveur ne parvient pas à appliquer une gestion d'état correcte, ce qui conduit à une exécution de code arbitraire.
| Série OTP | Versions affectées | Version corrigée |
|---|---|---|
| OTP 27 | ≤ 27.3.2 | 27.3.3 |
| OTP 26 | ≤ 26.2.5.10 | 26.2.5.11 |
| OTP 25 | ≤ 25.3.2.19 | 25.3.2.20 |
| Plus anciennes | Toutes les versions de 17.0 à 24.x | Mise à niveau recommandée |
Remarque : Seules les versions OTP 25, 26 et 27 reçoivent des correctifs de sécurité officiels. Les versions antérieures sont en fin de vie.
Selon la spécification du protocole SSH, les messages du protocole de connexion (numéros de message 80+) ne doivent être traités qu'après une authentification réussie de l'utilisateur.
Le serveur SSH Erlang/OTP vulnérable n'a pas correctement déconnecté ou ignoré ces messages dans l'état non authentifié, créant une voie vers l'exécution de code à distance.
Correctif officiel : Ajout de contrôles d'état stricts dans la logique de gestion des messages.
Mettez à niveau vers une version OTP corrigée :
Reconstruisez et redéployez ensuite vos applications Erlang/Elixir.
Avis officiel Erlang/OTP :
https://github.com/erlang/otp/security/advisories/GHSA-37cp-fgq5-7wc2
Commits de correctif clés :
:ssh.stop() ou supprimez l'application ssh)Des exploits Proof-of-Concept publics ont été publiés peu après la divulgation. L'exploitation est simple et ne nécessite pas d'identifiants.

La vulnérabilité a été ajoutée au catalogue CISA KEV et a été activement exploitée dans la nature (notamment contre les réseaux OT et les pare-feux).
Tout système exécutant un serveur SSH Erlang/OTP (ssh.daemon/1, ssh:daemon/2, etc.) est potentiellement vulnérable. Cela inclut :
Non concerné : Utilisation pure du client SSH ou applications qui ne démarrent pas le démon SSH intégré.
Dernière mise à jour : avril 2026
Réalisé pour la communauté sécurité & Erlang ❤️
N'hésitez pas à ajouter une étoile, forker ou contribuer des améliorations !