
Ce document présente une analyse de la vulnérabilité CVE-2025-32433, qui affecte l'implémentation du serveur SSH intégré à la plateforme Erlang/OTP.
Cette vulnérabilité permet l'exécution de code arbitraire à distance (Remote Code Execution, RCE) sans authentification et affecte plusieurs branches d'Erlang/OTP jusqu'à la sortie des correctifs :
Erlang/OTP est largement utilisé comme fondation pour des systèmes distribués extensibles et fait partie de la pile technologique de nombreux projets connus (par exemple, messageries, courtiers de messages, services web à forte charge).
La présence d'une vulnérabilité RCE critique dans la bibliothèque SSH de base compromet les infrastructures qui utilisent Erlang/OTP comme serveur ou comme composant avec un accès SSH ouvert.
Examiner la vulnérabilité pas à pas et démontrer le cycle complet d'analyse :
Collecte et structuration des informations :
Trouver et systématiser les données publiquement disponibles sur CVE-2025-32433, décrire l'essence et l'impact potentiel.
Détermination des CPE et des conditions de configuration :
Fournir la liste des CPE et des conditions de configuration pour lesquelles la vulnérabilité est pertinente.
Développement du PoC/Exploit :
Créer et démontrer un prototype d'exploitation fonctionnel dans un environnement de test.
Méthodes de vérification massive sécurisée :
Décrire trois façons de vérifier les hôtes vulnérables :
Cette analyse est menée exclusivement à des fins éducatives et éthiques et a été réalisée uniquement dans un environnement de test contrôlé.
L'auteur n'assume aucune responsabilité en cas d'utilisation abusive des informations présentées.
Utilisez ces informations uniquement pour apprendre et renforcer la sécurité de vos systèmes.
Erlang est un langage de programmation conçu pour construire des systèmes hautement parallèles et tolérants aux pannes.
Sa plateforme Open Telecom Platform (OTP) est utilisée depuis de nombreuses années dans des infrastructures critiques — des télécommunications au secteur financier.
Dans les environnements OT (technologies opérationnelles) et dans les réseaux 5G, Erlang/OTP est apprécié pour son extensibilité et sa capacité à assurer le fonctionnement continu des systèmes avec un minimum d'interruptions.
Pour l'administration à distance, ces réseaux utilisent souvent l'implémentation SSH intégrée à Erlang/OTP.
C'est précisément ce qui rend la vulnérabilité CVE-2025-32433 particulièrement dangereuse pour ces environnements.
Les interactions sécurisées dans Erlang/OTP sont assurées par son implémentation propre de SSH, qui :
La vulnérabilité de cette implémentation permet à un attaquant disposant d'un accès réseau d'exécuter du code arbitraire sans authentification, ce qui constitue une menace directe pour les actifs vulnérables.
Selon un scan internet mondial (Cortex Xpanse, avril 2025), les services Erlang/OTP SSH vulnérables sont largement accessibles sur internet et fonctionnent non seulement sur les ports standard, mais aussi, par exemple, sur le port TCP 2222.
Ce port est fréquemment utilisé par des composants obsolètes d'automatisation industrielle et par le protocole de messagerie implicite Ethernet/IP, ce qui élargit le vecteur d'attaque potentiel.
La vulnérabilité est liée aux versions SSH incluses dans les versions d'Erlang/OTP.
La présence de services vulnérables sur des ports caractéristiques de divers secteurs crée une importante surface d'attaque mondiale.
La télémétrie a montré que plus de 85 % des tentatives d'exploitation ont été enregistrées sur les pare-feux du segment OT dans les domaines suivants :
En revanche, malgré une forte dépendance à l'OT, dans les secteurs :
aucun facteur favorisant la propagation active de cette menace particulière n'a été identifié.
CVE-2025-32433 est enregistrée dans la base NVD avec les CPE (Common Platform Enumeration) types suivants :
cpe:2.3:a:erlang:otp:25:*:*:*:*:*:*:*cpe:2.3:a:erlang:otp:26:*:*:*:*:*:*:*cpe:2.3:a:erlang:otp:27:*:*:*:*:*:*:*Sont considérés comme vulnérables les versions mineures antérieures aux versions corrigées suivantes :
- 25.x — jusqu'à 25.3.2.20 inclus
- 26.x — jusqu'à 26.2.5.11 inclus
- 27.x — jusqu'à 27.3.3 inclus
ssh:daemon/2), et non un openssh externe.22 ou un port personnalisé, par exemple 2222) doit être accessible pour des connexions distantes depuis le réseau de l'attaquant.ssh:daemon/2.⚠️ Si Erlang/OTP est utilisé uniquement comme bibliothèque cliente sans serveur SSH actif, ou si le serveur est confiné dans un réseau isolé, la vulnérabilité n'est pas exploitable.