شرح آسیبپذیری CVE-2025-32433
نقص در مدیریت پیامهای پروتکل SSH در کتابخانهٔ Erlang/OTP اجازه میدهد مهاجمِ دارای دسترسی شبکه، بدون ارائهٔ اعتبارنامه به اجرای کد برسد. برنامهای که دسترسی SSH را با کتابخانهٔ Erlang ارائه میکند باید بررسی شود. این اشکال مربوط به پیادهسازی SSH در Erlang است؛ مشاهدهٔ Erlang در فهرست نرمافزارها بهتنهایی فعالبودن این سرویس را ثابت نمیکند.
محصولات و نسخههای تحت تأثیر
- OTP 27 < 27.3.3
- OTP 26 < 26.2.5.11
- OTP 25 < 25.3.2.20
بازههای بالا از رکورد مرجع استخراج شدهاند؛ تنظیمات و پلتفرم دقیق را در اطلاعیهٔ سازنده تطبیق دهید.
شدت و اولویت رسیدگی
امتیاز CVSS این رکورد 10 از ۱۰ و سطح شدت آن «بحرانی» است. شدت فنی بهتنهایی وضعیت محیط شما را مشخص نمیکند؛ دسترسی از اینترنت، نسخهٔ نصبشده و اهمیت سرویس را نیز در تصمیم وصلهکردن لحاظ کنید.
راهکار رفع و کاهش ریسک
اصلاح در شاخههای مربوط با OTP 27.3.3، OTP 26.2.5.11 و OTP 25.3.2.20 عرضه شده است. نسخهٔ مناسب شاخه را با وابستگیهای برنامه هماهنگ و به انتشار پشتیبانیشدهٔ وصلهشده ارتقا دهید. تا زمان ارتقا، توصیهٔ پروژه غیرفعالکردن SSH server یا محدودکردن دسترسی آن با فایروال است. پس از تغییر، نسخهٔ مؤلفهٔ در حال اجرا را نیز بررسی کنید.
- وجود محصول و نسخهٔ آسیبپذیر را در فهرست داراییهای خود بررسی کنید.
- وصله یا دستورالعمل کاهش ریسک سازنده را پس از آزمون سازگاری اجرا کنید.
- اگر وصله فوراً قابل اجرا نیست، دسترسی به مؤلفهٔ درگیر را طبق توصیهٔ سازنده محدود و تغییر را ثبت کنید.
- پس از اصلاح، نسخه و تنظیمات نهایی را دوباره بررسی کنید؛ برای دارایی مشکوک به نفوذ، لاگها را نیز تحلیل کنید.
آموزش Splunk برای تحلیل لاگ و بررسی رخدادهای امنیتی · مشاهده سایر آسیبپذیریها