
CVE-2025-32433

Vulnerabilità critica di esecuzione di codice remoto pre-autenticazione
Un grave difetto nel demone SSH integrato di Erlang/OTP consente ad aggressori remoti non autenticati di ottenere la piena esecuzione di codice remoto (RCE) inviando messaggi di protocollo di connessione SSH appositamente modificati prima del completamento dell'autenticazione.
CVE-2025-32433 è una vulnerabilità critica (CVSS 10.0) che colpisce l'implementazione del server SSH in Erlang/OTP.
Gli aggressori possono sfruttarla inviando messaggi SSH con numeri ≥ 80 (riservati per la post-autenticazione secondo RFC 4254) durante la fase di pre-autenticazione. Il server non applica una corretta gestione dello stato, portando all'esecuzione di codice arbitrario.
Nota: Solo OTP 25, 26 e 27 ricevono patch di sicurezza ufficiali. Le versioni precedenti sono fuori supporto.
Secondo le specifiche del protocollo SSH, i messaggi del protocollo di connessione (numeri di messaggio 80+) devono essere elaborati solo dopo la corretta autenticazione dell'utente.
Il server SSH vulnerabile di Erlang/OTP non disconnetteva né ignorava correttamente tali messaggi nello stato non autenticato, creando un percorso verso la RCE.
Patch ufficiale: Aggiunti controlli rigorosi sullo stato nella logica di gestione dei messaggi.
Aggiornare a una release OTP con patch:
Quindi ricostruire e ridistribuire le applicazioni Erlang/Elixir.
Avviso ufficiale Erlang/OTP:
https://github.com/erlang/otp/security/advisories/GHSA-37cp-fgq5-7wc2
Commit chiave della patch:
:ssh.stop() o rimuovere l'applicazione ssh)Proof-of-Concept pubblici sono stati rilasciati poco dopo la divulgazione. Lo sfruttamento è semplice e non richiede credenziali.
La vulnerabilità è stata aggiunta al catalogo CISA KEV ed è stata attivamente sfruttata in natura (soprattutto contro reti OT e firewall).
Qualsiasi sistema che esegue un server SSH Erlang/OTP (ssh.daemon/1, ssh:daemon/2, ecc.) è potenzialmente vulnerabile. Ciò include:
Non colpito: Uso puro di client SSH o applicazioni che non avviano il demone SSH integrato.
Ultimo aggiornamento: Aprile 2026
Realizzato per la comunità della sicurezza ed Erlang ❤️
Sentiti libero di mettere stella, forkare o contribuire con miglioramenti!
| Serie OTP | Versioni affette | Versione con patch |
|---|
| OTP 27 | ≤ 27.3.2 | 27.3.3 |
| OTP 26 | ≤ 26.2.5.10 | 26.2.5.11 |
| OTP 25 | ≤ 25.3.2.19 | 25.3.2.20 |
| Vecchie | Tutte le versioni da 17.0 a 24.x | Aggiornamento raccomandato |