Новая уязвимость CVE-2025-32433 позволяет удалённо выполнить код без проверки подлинности в реализации SSH-демона (sshd) на Erlang/OTP. Причиной стало некорректное использование состояния: демон обрабатывает сообщения злоумышленника до завершения процедуры аутентификации, что открывает путь к эксплуатации и потенциальному выполнению произвольного кода. Ключевая проблема — нарушение логики состояния в sshd: демон «не может отклонить сообщения после проверки подлинности до завершения проверки подлинности», из‑за чего обрабатываются сообщения, отправленные злоумышленником, что может привести к выполнению кода. «демон не может отклонить сообщения после проверки подлинности до завершения проверки подлинности, что позволяет обрабатывать сообщения, отправленные злоумышленником, что может привести к выполнению кода.» Анализ полезной нагрузки и DNS‑телеметрии указывает на использование злоумышленниками обратных вызовов DNS с длинными случайно сгенерированными поддоменами под доменом dns.outboun
CVE-2025-32433: удалённое выполнение кода в sshd на Erlang/OTP угрожает OT-системам
12 августа 202512 авг 2025
4
3 мин