CVE-2025-32433
Erlang Erlang/OTP SSH Server Missing Authentication for Critical Function Vulnerability
Beschreibung
CVE-2025-32433 ist eine kritische Schwachstelle in der SSH-Implementierung von Erlang/OTP, die einem nicht authentifizierten Angreifer die Ausfuehrung beliebigen Codes (Remote Code Execution) auf betroffenen Systemen ermoeglicht. Durch einen Fehler in der SSH-Protokollnachrichtenverarbeitung kann ein Angreifer ohne gueltige Zugangsdaten vollstaendigen Zugriff erlangen. Die Schwachstelle erreicht den maximalen CVSS v3.1-Score von 10.0 (CRITICAL).
Die CISA hat CVE-2025-32433 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 30. Juni 2025. Der EPSS-Score von 50.31 % (98. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit. Die Schwachstelle betrifft nicht nur Erlang/OTP direkt, sondern auch zahlreiche Cisco-Produkte, die Erlang-basierte SSH-Server verwenden.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| erlang | erlang\/otp | < 25.3.2.20; >= 26.0, < 26.2.5.11; >= 27.0, < 27.3.3 |
| cisco | confd basic | < 7.7.19.1; >= 8.0.18, < 8.1.16.2; >= 8.2, < 8.2.11.1; >= 8.3, < 8.3.8.1; >= 8.4, < 8.4.4.1 |
| cisco | network services orchestrator | < 5.7.19.1; >= 5.8, < 6.1.16.2; >= 6.2, < 6.2.11.1; >= 6.3, < 6.3.8.1; >= 6.4, < 6.4.1.1; >= 6.4.2, < 6.4.4.1 |
| cisco | cloud native broadband network gateway | < 2025.03.1 |
| cisco | inode manager | - |
| cisco | smart phy | < 25.2 |
| cisco | ultra packet core | < 2025.03 |
| cisco | ultra services platform | - |
| cisco | staros | < 2025.03 |
| cisco | optical site manager | < 25.2.1 |
| cisco | ncs 2000 shelf virtualization orchestrator firmware | < 25.1.1 |
| cisco | enterprise nfv infrastructure software | < 4.18 |
| cisco | ultra cloud core | < 2025.03.1 |
| cisco | rv160w firmware | - |
| cisco | rv260 firmware | - |
| cisco | rv160 firmware | - |
| cisco | rv260p firmware | - |
| cisco | rv260w firmware | - |
| cisco | rv340 firmware | - |
| cisco | rv340w firmware | - |
Referenzen
- https://github.com/erlang/otp/commit/0fcd9c56524b28615e8ece65fc0c3f66ef6e4c12(Patch)
- https://github.com/erlang/otp/commit/6eef04130afc8b0ccb63c9a0d8650209cf54892f(Patch)
- https://github.com/erlang/otp/commit/b1924d37fd83c070055beb115d5d6a6a9490b891(Patch)
- https://github.com/erlang/otp/security/advisories/GHSA-37cp-fgq5-7wc2(Vendor Advisory)
- http://www.openwall.com/lists/oss-security/2025/04/16/2(Mailing List)
- http://www.openwall.com/lists/oss-security/2025/04/18/1(Mailing List)
- http://www.openwall.com/lists/oss-security/2025/04/18/2(Mailing List)
- http://www.openwall.com/lists/oss-security/2025/04/18/6(Mailing List)
- http://www.openwall.com/lists/oss-security/2025/04/19/1(Mailing List)
- https://lists.debian.org/debian-lts-announce/2025/04/msg00028.html(Third Party Advisory)
- https://security.netapp.com/advisory/ntap-20250425-0001/(Third Party Advisory)
- https://github.com/ProDefense/CVE-2025-32433/blob/main/CVE-2025-32433.py(Exploit)
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-erlang-otp-ssh-xyZZy(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-32433(US Government Resource)
Schwachstellentyp
CWE-306: Fehlende Authentifizierung fuer kritische Funktion
CVE-2025-32433 basiert auf CWE-306 (Fehlende Authentifizierung fuer kritische Funktion), einer Schwachstellenklasse, bei der sicherheitskritische Funktionen ohne vorherige Authentifizierung zugaenglich sind. In der SSH-Implementierung von Erlang/OTP ermoeglicht ein Fehler in der Protokollnachrichtenverarbeitung die Ausfuehrung von Befehlen, bevor die Authentifizierung abgeschlossen ist. Damit ist die grundlegende Sicherheitsannahme von SSH -- dass nur authentifizierte Benutzer Zugriff erhalten -- vollstaendig ausgehebelt.
Weitere Informationen: CWE-306 -- Fehlende Authentifizierung fuer kritische Funktion
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-32433 sind mit dem maximalen CVSS-Score von 10.0 die schwerwiegendsten, die fuer eine Schwachstelle moeglich sind. Der CVSS-Vektor zeigt einen Netzwerk-Angriffsvektor (AV:N) mit niedriger Komplexitaet (AC:L), ohne erforderliche Authentifizierung (PR:N) und ohne Benutzerinteraktion (UI:N). Der Scope ist als Changed (S:C) klassifiziert, und alle drei Impact-Metriken -- Vertraulichkeit, Integritaet und Verfuegbarkeit -- sind auf High gesetzt. Ein Angreifer kann ueber das Netzwerk ohne jegliche Voraussetzungen beliebigen Code auf dem SSH-Server ausfuehren. Der EPSS-Score von 50.31 % (98. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit. Die Auswirkungen erstrecken sich weit ueber reine Erlang-Systeme hinaus, da zahlreiche Cisco-Produkte (ConfD, NSO, Cloud Native BNG, Ultra Packet Core und weitere) die Erlang-SSH-Bibliothek verwenden.
Exploit-Reifegrad
CVE-2025-32433 weist eine sehr hohe Exploit-Reife auf. Oeffentlicher Exploit-Code ist verfuegbar ueber GitHub (ProDefense). Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und bestaetigt damit die aktive Ausnutzung, mit einer Behebungsfrist bis zum 30. Juni 2025. Die Schwachstelle wurde am 16. April 2025 ueber die OpenWall-Mailingliste oeffentlich gemacht, und innerhalb weniger Tage erschienen mehrere Exploit-Implementierungen. Der EPSS-Score von 50.31 % (98. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit. Cisco hat ein eigenes Security Advisory (cisco-sa-erlang-otp-ssh-xyZZy) veroeffentlicht, das zahlreiche betroffene Produkte auflistet. Die Kombination aus unauthentifiziertem Zugang, maximaler Schwere und verfuegbarem Exploit-Code macht diese Schwachstelle zu einer der kritischsten des Jahres 2025.
Behebung
-
Erlang/OTP aktualisieren: Aktualisieren Sie auf Erlang/OTP Version 27.3.3, 26.2.5.11 oder 25.3.2.20 (je nach verwendetem Versionszweig). Diese Versionen beheben den Fehler in der SSH-Protokollnachrichtenverarbeitung.
-
Cisco-Produkte aktualisieren: Pruefen Sie das Cisco Security Advisory (cisco-sa-erlang-otp-ssh-xyZZy) fuer Ihre spezifischen Produkte. Betroffene Cisco-Produkte umfassen ConfD, NSO, Cloud Native BNG, Ultra Packet Core, Enterprise NFV Infrastructure und viele weitere.
-
SSH-Zugang einschraenken: Als sofortige Massnahme beschraenken Sie den SSH-Zugang auf Erlang-basierte Dienste ueber Firewall-Regeln auf vertrauenswuerdige IP-Adressen. Falls der SSH-Server nicht benoetigt wird, deaktivieren Sie ihn vollstaendig.
-
Netzwerkueberwachung: Implementieren Sie IDS/IPS-Regeln, die auf die Ausnutzung dieser Schwachstelle abzielen. Ueberwachen Sie SSH-Verbindungsversuche auf anomale Protokollnachrichten vor Abschluss der Authentifizierung.
-
Inventarisierung: Identifizieren Sie alle Systeme in Ihrer Infrastruktur, die Erlang/OTP oder darauf basierende Produkte verwenden. Die Erlang-SSH-Bibliothek wird in vielen Systemen eingesetzt, die auf den ersten Blick nicht als Erlang-Anwendungen erkennbar sind.
Technische Details
CVE-2025-32433 betrifft die SSH-Server-Implementierung in Erlang/OTP vor den Versionen 27.3.3, 26.2.5.11 und 25.3.2.20. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H erreicht den maximalen Score von 10.0, wobei der Changed Scope (S:C) anzeigt, dass die Auswirkungen ueber die SSH-Komponente hinaus das gesamte Host-System betreffen. Die Schwachstelle liegt in der Art und Weise, wie der Erlang-SSH-Server Protokollnachrichten verarbeitet. Ein Angreifer kann speziell praeparierte SSH-Nachrichten senden, die die Ausfuehrung beliebiger Befehle ermoeglichen, noch bevor die Authentifizierung abgeschlossen ist. Dies stellt einen fundamentalen Bruch des SSH-Sicherheitsmodells dar, das sicherstellen soll, dass nur authentifizierte Benutzer Befehle ausfuehren koennen. Die Patches implementieren eine korrekte Reihenfolge der Protokollnachrichtenverarbeitung, die sicherstellt, dass Befehlsausfuehrung erst nach erfolgreicher Authentifizierung moeglich ist.
Häufig gestellte Fragen
Wird CVE-2025-32433 aktiv ausgenutzt?
Ja, die CISA hat die aktive Ausnutzung bestaetigt. Oeffentlicher Exploit-Code ist verfuegbar, und die Schwachstelle wurde kurz nach der Veroeffentlichung bereits massenhaft ausgenutzt. Der EPSS-Score von 50.31 % (98. Perzentil) unterstreicht die hohe Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2025-32433 betroffen?
Direkt betroffen sind alle Erlang/OTP-Versionen vor 27.3.3, 26.2.5.11 und 25.3.2.20. Indirekt betroffen sind zahlreiche Cisco-Produkte (ConfD, NSO, RV-Serie Router, Ultra Cloud Core und weitere) sowie alle Anwendungen, die den Erlang-SSH-Server verwenden. Debian, NetApp und andere Hersteller haben ebenfalls Advisories veroeffentlicht.
Wie behebe ich CVE-2025-32433?
Aktualisieren Sie Erlang/OTP auf die gepatchte Version Ihres Versionszweigs. Fuer Cisco-Produkte pruefen Sie das spezifische Cisco Security Advisory. Als Sofortmassnahme beschraenken Sie SSH-Zugang ueber Firewall-Regeln oder deaktivieren Sie nicht benoetigte SSH-Server.
Wie schwerwiegend ist CVE-2025-32433?
CVE-2025-32433 erreicht den maximalen CVSS-Score von 10.0 (CRITICAL). Ein nicht authentifizierter Angreifer kann beliebigen Code auf dem Server ausfuehren, ohne jegliche Voraussetzungen. Dies ist eine der schwerwiegendsten Schwachstellen des Jahres 2025.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.