
Security research on Erlang/OTP SSH CVE-2025-32433.
Python эксплойт Proof-of-Concept для CVE-2025-32433 — неаутентифицированное удаленное выполнение кода в Erlang/OTP SSH. Также у меня есть шаблон Nuclei для захвата баннера и проверка Nuclei RCE.
Логи IDS Suricata и Zeek упорядочены на основе успешной атаки Paramiko, двух обычных подключений OpenSSH_9.8 без атаки, двух успешных атак с использованием ProDefense/CVE-2025-32433 и одной успешной атаки с использованием CVE-2025-32433.yaml от iamnoooob,rootxharsh,pdresearch. Suricata запускалась только с моими собственными правилами в suricata.rules.
Правила Suricata обнаруживают только незашифрованные сообщения открытия/запроса канала, которые, как предполагается, отправляются без аутентификации.
Я не тестировал правила на реалистичных логах трафика.
a42d62b326c107401e08c1ee316f28b6 CVE-2025-32433.yaml от iamnoooob,rootxharsh,pdresearchca3cc8a7d31514fa9b48636eaec05a78 ProDefense/CVE-2025-32433a2de0f306611e0957be704f5b0e35a82 скрипт Paramiko