شرح آسیبپذیری CVE-2025-32433
نقص در مدیریت پیامهای پروتکل SSH در کتابخانهٔ Erlang/OTP اجازه میدهد مهاجمِ دارای دسترسی شبکه، بدون ارائهٔ اعتبارنامه به اجرای کد برسد. برنامهای که دسترسی SSH را با کتابخانهٔ Erlang ارائه میکند باید بررسی شود. این اشکال مربوط به پیادهسازی SSH در Erlang است؛ مشاهدهٔ Erlang در فهرست نرمافزارها بهتنهایی فعالبودن این سرویس را ثابت نمیکند.
محصولات و نسخههای تحت تأثیر
- OTP 27 < 27.3.3
- OTP 26 < 26.2.5.11
- OTP 25 < 25.3.2.20
بازههای بالا از رکورد مرجع استخراج شدهاند؛ تنظیمات و پلتفرم دقیق را در اطلاعیهٔ سازنده تطبیق دهید.
شدت و اولویت رسیدگی
شدت، بردار CVSS و وضعیت شواهد در بخش گزارش فنیِ بهروزشدهٔ همین صفحه آمده است. اولویت دارایی شما به نسخه، پیکربندی، دسترسی شبکه و اهمیت سرویس نیز بستگی دارد.
راهکار رفع و کاهش ریسک
اصلاح در شاخههای مربوط با OTP 27.3.3، OTP 26.2.5.11 و OTP 25.3.2.20 عرضه شده است. نسخهٔ مناسب شاخه را با وابستگیهای برنامه هماهنگ و به انتشار پشتیبانیشدهٔ وصلهشده ارتقا دهید. تا زمان ارتقا، توصیهٔ پروژه غیرفعالکردن SSH server یا محدودکردن دسترسی آن با فایروال است. پس از تغییر، نسخهٔ مؤلفهٔ در حال اجرا را نیز بررسی کنید.
- وجود محصول و نسخهٔ آسیبپذیر را در فهرست داراییهای خود بررسی کنید.
- وصله یا دستورالعمل کاهش ریسک سازنده را پس از آزمون سازگاری اجرا کنید.
- اگر وصله فوراً قابل اجرا نیست، دسترسی به مؤلفهٔ درگیر را طبق توصیهٔ سازنده محدود و تغییر را ثبت کنید.
- پس از اصلاح، نسخه و تنظیمات نهایی را دوباره بررسی کنید؛ برای دارایی مشکوک به نفوذ، لاگها را نیز تحلیل کنید.
آموزش Splunk برای تحلیل لاگ و بررسی رخدادهای امنیتی · مشاهده سایر آسیبپذیریها
شرایط بهرهبرداری و اثر امنیتی CVE-2025-32433
جدول زیر تفسیر فارسی بردار CVSS ثبتشده برای همین شناسه است. این اطلاعات، امتیازدهی منبع را توضیح میدهد و گزارش آزمایش عملی یا تأیید نفوذ به یک سازمان نیست.
| شاخص | مقدار مرجع | تفسیر |
|---|---|---|
| مسیر دسترسی مهاجم | AV:N | شبکه؛ دسترسی شبکهای به مؤلفهٔ آسیبپذیر لازم است. |
| پیچیدگی حمله | AC:L | کم در مدل امتیازدهی؛ این مقدار بهمعنی وجود اکسپلویت عمومی یا موفقیت قطعی نیست. |
| سطح دسترسی اولیه | PR:N | بدون امتیاز قبلی در مؤلفهٔ آسیبپذیر. |
| تعامل کاربر | UI:N | تعامل کاربر دیگری لازم نیست. |
| دامنهٔ اثر | S:C | اثر میتواند از مرجع امنیتی مؤلفهٔ آسیبپذیر عبور کند. |
| محرمانگی | C:H | اثر زیاد |
| یکپارچگی | I:H | اثر زیاد |
| دسترسپذیری | A:H | اثر زیاد |
بردار کامل: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
مرجع امتیاز: security-advisories@github.com. راهنمای استاندارد CVSS در FIRST
نوع ضعف و نکتهٔ فنی
CWE-306 — نبود احراز هویت برای عملکرد حساس
عملکرد حساس بدون بررسی لازم هویت در دسترس قرار میگیرد. در کنار وصله، دسترسی به همان مؤلفه و حساب سرویس آن را محدود کنید.
دامنهٔ محصولات و نسخههای درگیر
محصول مرجع: erlang/otp؛ سازنده: erlang؛ پلتفرمهای ثبتشده: staros، ncs 2000 shelf virtualization orchestrator firmware، rv160w firmware، rv260 firmware، rv160 firmware، rv260p firmware، rv260w firmware، rv340 firmware، rv340w firmware، rv345 firmware، rv345p firmware، debian linux.
- erlang/otp < 25.3.2.20
- erlang/otp ≥ 26.0 < 26.2.5.11
- erlang/otp ≥ 27.0 < 27.3.3
- confd_basic < 7.7.19.1
- confd_basic ≥ 8.0.18 < 8.1.16.2
- confd_basic ≥ 8.2 < 8.2.11.1
- confd_basic ≥ 8.3 < 8.3.8.1
- confd_basic ≥ 8.4 < 8.4.4.1
- network_services_orchestrator < 5.7.19.1
- network_services_orchestrator ≥ 5.8 < 6.1.16.2
- network_services_orchestrator ≥ 6.2 < 6.2.11.1
- network_services_orchestrator ≥ 6.3 < 6.3.8.1
- network_services_orchestrator ≥ 6.4 < 6.4.1.1
- network_services_orchestrator ≥ 6.4.2 < 6.4.4.1
- cloud_native_broadband_network_gateway < 2025.03.1
- inode_manager
- smart_phy < 25.2
- ultra_packet_core < 2025.03
- ultra_services_platform
- staros < 2025.03
- optical_site_manager < 25.2.1
- ncs_2000_shelf_virtualization_orchestrator_firmware < 25.1.1
- enterprise_nfv_infrastructure_software < 4.18
- ultra_cloud_core < 2025.03.1
- rv160w_firmware
- rv260_firmware
- rv160_firmware
- rv260p_firmware
- rv260w_firmware
- rv340_firmware
- rv340w_firmware
- rv345_firmware
- rv345p_firmware
- debian_linux = 11.0
- otp = >= OTP-27.0-rc1, < OTP-27.3.3
- otp = >= OTP-26.0-rc1, < OTP-26.2.5.11
- otp = < OTP-25.3.2.20
نشانههای ≥ و ≤ شامل نسخهٔ مرزی هستند؛ > و < آن نسخه را شامل نمیشوند. این فهرست، خلاصهٔ دادهٔ منبع است: شروط ترکیبی CPE، ویژگیهای فعال و بستههای دارای وصلهٔ backport باید در اطلاعیهٔ سازنده تطبیق داده شوند. پایان یک بازه را بدون تأیید سازنده، نسخهٔ وصلهشده فرض نکنید.
برنامهٔ رفع و اعتبارسنجی برای erlang/otp
مراحل زیر پیشنهاد عملیاتی سلام دیجی برای ارزیابی دفاعی هستند؛ نسخهٔ اصلاحشده و دستور اجرایی نهایی را از اطلاعیهٔ رسمی همین CVE بگیرید.
- تعیین داراییهای درگیر: نسخه، شمارهٔ build، بستهٔ توزیع، نقش سرویس و مؤلفهٔ فعال را ثبت کنید. اگر محصول بخشی از وابستگی نرمافزاری است، نسخهٔ واقعاً مستقرشده را بررسی کنید، نه فقط فایل پروژه.
- بررسی مواجههٔ شبکهای: مسیر دسترسی به erlang/otp را از اینترنت، شبکههای داخلی و واسطهای معکوس مشخص کنید. محدودسازی موقت دسترسی فقط یک کنترل جبرانی است و جای وصله را نمیگیرد.
- آزمون و اجرای اصلاح: از تنظیمات نسخهٔ پشتیبان بگیرید، مسیر بازگشت را مشخص کنید و وصلهٔ تأییدشدهٔ سازنده را ابتدا روی محیط کنترلشده آزمایش کنید. اگر راهاندازی مجدد لازم است، آن را در برنامهٔ تغییر بگنجانید.
- بررسی رخداد: لاگهای سرویس، احراز هویت، تغییر تنظیمات و هشدارهای میزبان را در بازهٔ مواجهه نگه دارید. توقف غیرعادی، تغییر فایل یا خروجی غیرمنتظره صرفاً سرنخ است؛ بدون همبستگی شواهد، آن را اثبات بهرهبرداری از CVE-2025-32433 ندانید.
- بستن پرونده با شواهد: نسخه و تنظیمات پس از اصلاح، نتیجهٔ بررسی غیرمخرب، زمان تغییر و مسئول اقدام را ثبت کنید. تست بهرهبرداری روی سرویس تولیدی لازم نیست؛ از روش اعتبارسنجی مورد تأیید سازنده روی دارایی مجاز استفاده کنید.
وضعیت شواهد و محدودیت گزارش
- وضعیت بهروزشدهٔ CISA KEV و EPSS و تاریخ بررسی را در شاخصهای ریسک بالای همین صفحه ببینید. ثبت در KEV مدرک نفوذ به دارایی شما نیست؛ نبودن در این فهرست نیز نبود اکسپلویت یا امن بودن محصول را ثابت نمیکند.
- این گزارش ادعای مشاهدهٔ حمله، فهرست IOC اختصاصی یا ارائهٔ قانون تشخیص آزمایششده ندارد.
- اطلاعیهٔ جدید سازنده میتواند دامنهٔ نسخهها یا راهکار را تغییر دهد. تاریخ بهروزرسانی منبع را در انتهای صفحه بررسی کنید.
آموزش Splunk برای تحلیل لاگ و همبستگی رخدادها · جستوجوی آسیبپذیریها بر اساس سازنده و پلتفرم