Volver a Labs
Alerta de Seguridad

CVE-2025-32433

Acerca de

Erlang/OTP es un conjunto de bibliotecas para el lenguaje de programación Erlang. Antes de las versiones OTP-27.3.3, OTP-26.2.5.11 y OTP-25.3.2.20, un servidor SSH puede permitir a un atacante realizar una ejecución remota de código (RCE) no autenticada. Al explotar una falla en el manejo de mensajes del protocolo SSH, un actor malicioso podría obtener acceso no autorizado a los sistemas afectados y ejecutar comandos arbitrarios sin credenciales válidas. Este problema está corregido en las versiones OTP-27.3.3, OTP-26.2.5.11 y OTP-25.3.2.20. Una solución alternativa temporal consiste en deshabilitar el servidor SSH o impedir el acceso mediante reglas de firewall.

Debilidad (CWE):CWE-306

Análisis del analista Rainforest

La falla está en la implementación del servidor SSH que se distribuye con la biblioteca ssh de Erlang/OTP. El servidor maneja mal los mensajes del protocolo SSH, aceptando y actuando sobre ciertos mensajes del protocolo de conexión antes de que se haya completado la autenticación. Un atacante no autenticado que pueda abrir una conexión TCP al puerto SSH puede llevar la máquina de estados a ejecutar operaciones sin presentar nunca credenciales válidas, derivando en una ejecución remota de código en el host que ejecuta el demonio SSH de Erlang, en muchos casos con los privilegios de ese servicio.

Erlang/OTP impulsa infraestructura de telecomunicaciones, plataformas de mensajería, bases de datos y una variedad de productos embebidos y de red, y su servidor SSH a menudo se usa para la administración de dispositivos, por lo que la exposición llega en profundidad a sistemas que no son obviamente aplicaciones de Erlang, incluidos equipos de Cisco y de otros proveedores. Una RCE previa a la autenticación con CVSS 10 y un desencadenante trivialmente alcanzable significó que el código de prueba de concepto público y el escaneo aparecieran casi de inmediato. Actualice a OTP-27.3.3, 26.2.5.11 o 25.3.2.20, o a la versión corregida específica del proveedor; donde el parcheo se retrase, deshabilite el servidor SSH de Erlang o proteja el puerto por completo con firewall, ya que cualquier instancia expuesta debe considerarse un objetivo activo.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2025-32433?

Erlang/OTP es un conjunto de bibliotecas para el lenguaje de programación Erlang. Antes de las versiones OTP-27.3.3, OTP-26.2.5.11 y OTP-25.3.2.20, un servidor SSH puede permitir a un atacante realizar una ejecución remota de código (RCE) no autenticada.

¿Qué tan grave es CVE-2025-32433?

CVE-2025-32433 tiene una puntuación base CVSS 3.1 de 10, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 100 sobre 100, en la banda crítico.

¿Cómo se explota CVE-2025-32433?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2025-32433?

Los avisos públicos listan como afectados: cloud native broadband network gateway, confd basic, debian linux, enterprise nfv infrastructure software, erlang/otp, inode manager, +30. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2025-32433?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email