
Absence d'authentification pour une fonction critique (CWE-306)-Exploit
Une vulnérabilité critique dans le serveur SSH Erlang/OTP permet l'exécution de code à distance (RCE) sans authentification. Le défaut réside dans le mécanisme de gestion des messages du protocole SSH, permettant aux attaquants d'exécuter des commandes arbitraires sans nécessiter d'identifiants d'authentification.
Vulnérabilité de gravité critique qui permet aux attaquants de potentiellement : - Contourner la protection du bac à sable du navigateur - Exécuter du code arbitraire - Compromettre l'intégrité du système - Obtenir un accès non autorisé aux ressources système. Cette vulnérabilité cible spécifiquement Firefox sur Windows et était activement exploitée dans la nature. Si le démon SSH est exécuté en tant que root, l'attaquant a un accès complet à cet appareil.
CVE ID: CVE-2025-32433
Publié: 16/04/2025
Impact: Critique
Disponibilité de l'exploit: Non publique, uniquement privée.
CVSS: 10
Correctif disponible: (Aucun correctif officiel pour l'instant)
Erlang/OTP SSH