CVE-2025-32433

CRITICAL(10.0)KEVWahrscheinlich ausgenutzt

Erlang Erlang/OTP SSH Server Missing Authentication for Critical Function Vulnerability

Beschreibung

CVE-2025-32433 ist eine kritische Schwachstelle in der SSH-Implementierung von Erlang/OTP, die einem nicht authentifizierten Angreifer die Ausfuehrung beliebigen Codes (Remote Code Execution) auf betroffenen Systemen ermoeglicht. Durch einen Fehler in der SSH-Protokollnachrichtenverarbeitung kann ein Angreifer ohne gueltige Zugangsdaten vollstaendigen Zugriff erlangen. Die Schwachstelle erreicht den maximalen CVSS v3.1-Score von 10.0 (CRITICAL).

Die CISA hat CVE-2025-32433 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 30. Juni 2025. Der EPSS-Score von 50.31 % (98. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit. Die Schwachstelle betrifft nicht nur Erlang/OTP direkt, sondern auch zahlreiche Cisco-Produkte, die Erlang-basierte SSH-Server verwenden.

KEV-Informationen

Hersteller
Erlang
Produkt
Erlang/OTP
Hinzugefügt am
9. Juni 2025
Fälligkeitsdatum
30. Juni 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
erlangerlang\/otp< 25.3.2.20; >= 26.0, < 26.2.5.11; >= 27.0, < 27.3.3
ciscoconfd basic< 7.7.19.1; >= 8.0.18, < 8.1.16.2; >= 8.2, < 8.2.11.1; >= 8.3, < 8.3.8.1; >= 8.4, < 8.4.4.1
cisconetwork services orchestrator< 5.7.19.1; >= 5.8, < 6.1.16.2; >= 6.2, < 6.2.11.1; >= 6.3, < 6.3.8.1; >= 6.4, < 6.4.1.1; >= 6.4.2, < 6.4.4.1
ciscocloud native broadband network gateway< 2025.03.1
ciscoinode manager-
ciscosmart phy< 25.2
ciscoultra packet core< 2025.03
ciscoultra services platform-
ciscostaros< 2025.03
ciscooptical site manager< 25.2.1
cisconcs 2000 shelf virtualization orchestrator firmware< 25.1.1
ciscoenterprise nfv infrastructure software< 4.18
ciscoultra cloud core< 2025.03.1
ciscorv160w firmware-
ciscorv260 firmware-
ciscorv160 firmware-
ciscorv260p firmware-
ciscorv260w firmware-
ciscorv340 firmware-
ciscorv340w firmware-

Referenzen

Schwachstellentyp

CWE-306: Fehlende Authentifizierung fuer kritische Funktion

CVE-2025-32433 basiert auf CWE-306 (Fehlende Authentifizierung fuer kritische Funktion), einer Schwachstellenklasse, bei der sicherheitskritische Funktionen ohne vorherige Authentifizierung zugaenglich sind. In der SSH-Implementierung von Erlang/OTP ermoeglicht ein Fehler in der Protokollnachrichtenverarbeitung die Ausfuehrung von Befehlen, bevor die Authentifizierung abgeschlossen ist. Damit ist die grundlegende Sicherheitsannahme von SSH -- dass nur authentifizierte Benutzer Zugriff erhalten -- vollstaendig ausgehebelt.

Weitere Informationen: CWE-306 -- Fehlende Authentifizierung fuer kritische Funktion

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-32433 sind mit dem maximalen CVSS-Score von 10.0 die schwerwiegendsten, die fuer eine Schwachstelle moeglich sind. Der CVSS-Vektor zeigt einen Netzwerk-Angriffsvektor (AV:N) mit niedriger Komplexitaet (AC:L), ohne erforderliche Authentifizierung (PR:N) und ohne Benutzerinteraktion (UI:N). Der Scope ist als Changed (S:C) klassifiziert, und alle drei Impact-Metriken -- Vertraulichkeit, Integritaet und Verfuegbarkeit -- sind auf High gesetzt. Ein Angreifer kann ueber das Netzwerk ohne jegliche Voraussetzungen beliebigen Code auf dem SSH-Server ausfuehren. Der EPSS-Score von 50.31 % (98. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit. Die Auswirkungen erstrecken sich weit ueber reine Erlang-Systeme hinaus, da zahlreiche Cisco-Produkte (ConfD, NSO, Cloud Native BNG, Ultra Packet Core und weitere) die Erlang-SSH-Bibliothek verwenden.

Exploit-Reifegrad

CVE-2025-32433 weist eine sehr hohe Exploit-Reife auf. Oeffentlicher Exploit-Code ist verfuegbar ueber GitHub (ProDefense). Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und bestaetigt damit die aktive Ausnutzung, mit einer Behebungsfrist bis zum 30. Juni 2025. Die Schwachstelle wurde am 16. April 2025 ueber die OpenWall-Mailingliste oeffentlich gemacht, und innerhalb weniger Tage erschienen mehrere Exploit-Implementierungen. Der EPSS-Score von 50.31 % (98. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit. Cisco hat ein eigenes Security Advisory (cisco-sa-erlang-otp-ssh-xyZZy) veroeffentlicht, das zahlreiche betroffene Produkte auflistet. Die Kombination aus unauthentifiziertem Zugang, maximaler Schwere und verfuegbarem Exploit-Code macht diese Schwachstelle zu einer der kritischsten des Jahres 2025.

Behebung

  1. Erlang/OTP aktualisieren: Aktualisieren Sie auf Erlang/OTP Version 27.3.3, 26.2.5.11 oder 25.3.2.20 (je nach verwendetem Versionszweig). Diese Versionen beheben den Fehler in der SSH-Protokollnachrichtenverarbeitung.

  2. Cisco-Produkte aktualisieren: Pruefen Sie das Cisco Security Advisory (cisco-sa-erlang-otp-ssh-xyZZy) fuer Ihre spezifischen Produkte. Betroffene Cisco-Produkte umfassen ConfD, NSO, Cloud Native BNG, Ultra Packet Core, Enterprise NFV Infrastructure und viele weitere.

  3. SSH-Zugang einschraenken: Als sofortige Massnahme beschraenken Sie den SSH-Zugang auf Erlang-basierte Dienste ueber Firewall-Regeln auf vertrauenswuerdige IP-Adressen. Falls der SSH-Server nicht benoetigt wird, deaktivieren Sie ihn vollstaendig.

  4. Netzwerkueberwachung: Implementieren Sie IDS/IPS-Regeln, die auf die Ausnutzung dieser Schwachstelle abzielen. Ueberwachen Sie SSH-Verbindungsversuche auf anomale Protokollnachrichten vor Abschluss der Authentifizierung.

  5. Inventarisierung: Identifizieren Sie alle Systeme in Ihrer Infrastruktur, die Erlang/OTP oder darauf basierende Produkte verwenden. Die Erlang-SSH-Bibliothek wird in vielen Systemen eingesetzt, die auf den ersten Blick nicht als Erlang-Anwendungen erkennbar sind.

Technische Details

CVE-2025-32433 betrifft die SSH-Server-Implementierung in Erlang/OTP vor den Versionen 27.3.3, 26.2.5.11 und 25.3.2.20. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H erreicht den maximalen Score von 10.0, wobei der Changed Scope (S:C) anzeigt, dass die Auswirkungen ueber die SSH-Komponente hinaus das gesamte Host-System betreffen. Die Schwachstelle liegt in der Art und Weise, wie der Erlang-SSH-Server Protokollnachrichten verarbeitet. Ein Angreifer kann speziell praeparierte SSH-Nachrichten senden, die die Ausfuehrung beliebiger Befehle ermoeglichen, noch bevor die Authentifizierung abgeschlossen ist. Dies stellt einen fundamentalen Bruch des SSH-Sicherheitsmodells dar, das sicherstellen soll, dass nur authentifizierte Benutzer Befehle ausfuehren koennen. Die Patches implementieren eine korrekte Reihenfolge der Protokollnachrichtenverarbeitung, die sicherstellt, dass Befehlsausfuehrung erst nach erfolgreicher Authentifizierung moeglich ist.

Häufig gestellte Fragen

Wird CVE-2025-32433 aktiv ausgenutzt?

Ja, die CISA hat die aktive Ausnutzung bestaetigt. Oeffentlicher Exploit-Code ist verfuegbar, und die Schwachstelle wurde kurz nach der Veroeffentlichung bereits massenhaft ausgenutzt. Der EPSS-Score von 50.31 % (98. Perzentil) unterstreicht die hohe Ausnutzungswahrscheinlichkeit.

Welche Produkte sind von CVE-2025-32433 betroffen?

Direkt betroffen sind alle Erlang/OTP-Versionen vor 27.3.3, 26.2.5.11 und 25.3.2.20. Indirekt betroffen sind zahlreiche Cisco-Produkte (ConfD, NSO, RV-Serie Router, Ultra Cloud Core und weitere) sowie alle Anwendungen, die den Erlang-SSH-Server verwenden. Debian, NetApp und andere Hersteller haben ebenfalls Advisories veroeffentlicht.

Wie behebe ich CVE-2025-32433?

Aktualisieren Sie Erlang/OTP auf die gepatchte Version Ihres Versionszweigs. Fuer Cisco-Produkte pruefen Sie das spezifische Cisco Security Advisory. Als Sofortmassnahme beschraenken Sie SSH-Zugang ueber Firewall-Regeln oder deaktivieren Sie nicht benoetigte SSH-Server.

Wie schwerwiegend ist CVE-2025-32433?

CVE-2025-32433 erreicht den maximalen CVSS-Score von 10.0 (CRITICAL). Ein nicht authentifizierter Angreifer kann beliebigen Code auf dem Server ausfuehren, ohne jegliche Voraussetzungen. Dies ist eine der schwerwiegendsten Schwachstellen des Jahres 2025.

CVSS-Score

10.0
CRITICAL(10.0)

EPSS-Score

EPSS-Score98.59%
EPSS-Perzentil99.9%

Daten

Veröffentlicht16. April 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.