VULNERABILITY BRIEFCVE-2025-32433

CVE-2025-32433؛ اجرای کد از راه دور در سرویس SSHِ Erlang/OTP

شدتبحرانیCVSS 10
محصول درگیرErlang/OTP SSH
سازندهErlang
بهره‌برداری شناخته‌شدهوضعیت KEV نامشخص
خلاصه مدیریتی

نقص در مدیریت پیام‌های پروتکل SSH در کتابخانهٔ Erlang/OTP اجازه می‌دهد مهاجمِ دارای دسترسی شبکه، بدون ارائهٔ اعتبارنامه به اجرای کد برسد. برنامه‌ای که دسترسی SSH را با کتابخانهٔ Erlang ارائه می‌کند باید بررسی شود. این اشکال مربوط به پیاده‌سازی SSH در Erlang است؛ مشاهدهٔ Erlang در فهرست نرم‌افزارها ب

پلتفرم: Erlang/OTP
تهیه و تنظیم فارسی: سلام دیجی؛ بر اساس منابع رسمی پیوندشده در این صفحه.

شرح آسیب‌پذیری CVE-2025-32433

نقص در مدیریت پیام‌های پروتکل SSH در کتابخانهٔ Erlang/OTP اجازه می‌دهد مهاجمِ دارای دسترسی شبکه، بدون ارائهٔ اعتبارنامه به اجرای کد برسد. برنامه‌ای که دسترسی SSH را با کتابخانهٔ Erlang ارائه می‌کند باید بررسی شود. این اشکال مربوط به پیاده‌سازی SSH در Erlang است؛ مشاهدهٔ Erlang در فهرست نرم‌افزارها به‌تنهایی فعال‌بودن این سرویس را ثابت نمی‌کند.

محصولات و نسخه‌های تحت تأثیر

  • OTP 27 < 27.3.3
  • OTP 26 < 26.2.5.11
  • OTP 25 < 25.3.2.20

بازه‌های بالا از رکورد مرجع استخراج شده‌اند؛ تنظیمات و پلتفرم دقیق را در اطلاعیهٔ سازنده تطبیق دهید.

شدت و اولویت رسیدگی

امتیاز CVSS این رکورد 10 از ۱۰ و سطح شدت آن «بحرانی» است. شدت فنی به‌تنهایی وضعیت محیط شما را مشخص نمی‌کند؛ دسترسی از اینترنت، نسخهٔ نصب‌شده و اهمیت سرویس را نیز در تصمیم وصله‌کردن لحاظ کنید.

راهکار رفع و کاهش ریسک

اصلاح در شاخه‌های مربوط با OTP 27.3.3، OTP 26.2.5.11 و OTP 25.3.2.20 عرضه شده است. نسخهٔ مناسب شاخه را با وابستگی‌های برنامه هماهنگ و به انتشار پشتیبانی‌شدهٔ وصله‌شده ارتقا دهید. تا زمان ارتقا، توصیهٔ پروژه غیرفعال‌کردن SSH server یا محدودکردن دسترسی آن با فایروال است. پس از تغییر، نسخهٔ مؤلفهٔ در حال اجرا را نیز بررسی کنید.

  1. وجود محصول و نسخهٔ آسیب‌پذیر را در فهرست دارایی‌های خود بررسی کنید.
  2. وصله یا دستورالعمل کاهش ریسک سازنده را پس از آزمون سازگاری اجرا کنید.
  3. اگر وصله فوراً قابل اجرا نیست، دسترسی به مؤلفهٔ درگیر را طبق توصیهٔ سازنده محدود و تغییر را ثبت کنید.
  4. پس از اصلاح، نسخه و تنظیمات نهایی را دوباره بررسی کنید؛ برای دارایی مشکوک به نفوذ، لاگ‌ها را نیز تحلیل کنید.

آموزش Splunk برای تحلیل لاگ و بررسی رخدادهای امنیتی · مشاهده سایر آسیب‌پذیری‌ها

DETECTION RULES

قوانین تشخیص CVE-2025-32433

برای دسترسی به قوانین تشخیص و امکانات عملیاتی مرتبط با این آسیب‌پذیری، نسخهٔ دارای مجوز AptGuard XTI را تهیه کنید.

مطالعهٔ اطلاعات و راهنمای آسیب‌پذیری در سلام دیجی آزاد است.

منابع و تاریخ اطلاعات

برای وضعیت وصله و نسخه‌های دقیق، اطلاعیهٔ سازنده را در اولویت قرار دهید. Erlang/OTP Security Advisory

افشا: 2025-04-16به‌روزرسانی منبع: 2025-04-16به‌روزرسانی صفحه: 1405-06-16

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
منبع CVSS: Erlang/OTP Advisory