
Regra YARA personalizada para detectar artefatos do CVE-2025-32433, uma vulnerabilidade de RCE (execução remota de código) na autenticação pré-SSH do Erlang/OTP. Validada contra PoCs públicos e capturas de laboratório para engenharia de detecção defensiva.
Autor: te0rwx
Criado em: 2025-08-27 (Atualizado em 2026-08-16)
Uma regra YARA personalizada para detectar artefatos conhecidos associados à CVE-2025-32433, uma vulnerabilidade de execução remota de código (RCE) pré-autenticação no SSH do Erlang/OTP.
A regra foi desenvolvida e validada contra artefatos públicos de prova de conceito (PoC) e capturas de rede geradas em laboratório controlado.
Esta regra detecta indicadores conhecidos associados à CVE-2025-32433, incluindo:
os:cmd())file:write_file())Para reduzir falsos positivos, a regra exige múltiplos indicadores relacionados antes de produzir uma correspondência.
yara -r rule-cve-2025-32433_v5.yar /path/to/scan
A regra foi testada contra:
Esta regra destina-se à pesquisa defensiva de segurança e engenharia de detecção. Ela detecta artefatos de exploração conhecidos e não deve ser considerada um detector abrangente para toda implementação ou variante de exploração possível.