Voltar para o Labs
Alerta de Segurança

CVE-2025-32433

Sobre

Erlang/OTP é um conjunto de bibliotecas para a linguagem de programação Erlang. Antes das versões OTP-27.3.3, OTP-26.2.5.11 e OTP-25.3.2.20, um servidor SSH pode permitir que um atacante realize execução remota de código (RCE) não autenticada. Ao explorar uma falha no tratamento de mensagens do protocolo SSH, um ator malicioso poderia obter acesso não autorizado aos sistemas afetados e executar comandos arbitrários sem credenciais válidas. Esse problema foi corrigido nas versões OTP-27.3.3, OTP-26.2.5.11 e OTP-25.3.2.20. Uma solução alternativa temporária envolve desabilitar o servidor SSH ou impedir o acesso por meio de regras de firewall.

Fraqueza (CWE):CWE-306

Análise do analista Rainforest

A falha está na implementação do servidor SSH incluída na biblioteca ssh do Erlang/OTP. O servidor trata incorretamente mensagens do protocolo SSH, aceitando e agindo sobre certas mensagens do protocolo de conexão antes de a autenticação ter sido concluída. Um atacante não autenticado que consiga abrir uma conexão TCP com a porta SSH pode conduzir a máquina de estados a executar operações sem nunca apresentar credenciais válidas, levando à execução remota de código no host que executa o daemon SSH do Erlang, em muitos casos com os privilégios desse serviço.

O Erlang/OTP move infraestrutura de telecom, plataformas de mensageria, bancos de dados e uma variedade de produtos embarcados e de redes, e seu servidor SSH é frequentemente usado para gerenciamento de dispositivos, então a exposição alcança profundamente sistemas que não são obviamente aplicações Erlang, incluindo equipamentos da Cisco e de outros fabricantes. Um RCE pré-autenticação com CVSS 10 e um disparo trivialmente alcançável fez com que código de prova de conceito público e varredura aparecessem quase imediatamente. Atualize para o OTP-27.3.3, 26.2.5.11 ou 25.3.2.20 ou para a build corrigida específica do fabricante; onde a correção atrasar, desabilite o servidor SSH do Erlang ou bloqueie completamente a porta com firewall, já que qualquer instância exposta deve ser considerada um alvo ativo.

Referências

CVEs Relacionadas

Perguntas frequentes

O que é CVE-2025-32433?

Erlang/OTP é um conjunto de bibliotecas para a linguagem de programação Erlang. Antes das versões OTP-27.3.3, OTP-26.2.5.11 e OTP-25.3.2.20, um servidor SSH pode permitir que um atacante realize execução remota de código (RCE) não autenticada.

Qual a gravidade de CVE-2025-32433?

CVE-2025-32433 tem pontuação base CVSS 3.1 de 10, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 100 de 100, na faixa crítico.

Como CVE-2025-32433 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.

Quais produtos são afetados por CVE-2025-32433?

Os avisos públicos listam como afetados: cloud native broadband network gateway, confd basic, debian linux, enterprise nfv infrastructure software, erlang/otp, inode manager, +30. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2025-32433?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email