CVE-2025-32433 : exécution de commandes pré-authentification dans erlang/OTP SSH Server
HERMES
HERMES THREAT SCORE & EXPOSITION SERVEUR SSH EMBARQUÉ
Cible :Erlang/OTP SSH Server (antérieures à 25.3.2.16 / 26.2.5.7 / 27.2.2) Confiance : 99%
98 / 100
Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 19 / 20
Militarisation 20 / 20
Exposition 20 / 20
Prévalence 19 / 20
Impact 20 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
Divergence & Justification opérationnelle
Hermes classe la CVE-2025-32433 avec un HTS de 98 (CRITIQUE). Cette vulnérabilité architecturale dans l'implémentation SSH d'Erlang/OTP permet à un attaquant distant d'envoyer des requêtes de canal ou d'exécution avant même de s'authentifier. Affectant des composants majeurs de la chaîne logistique logicielle (Cisco, NetApp, SUSE, RabbitMQ), elle confère un accès shell instantané au système sous-jacent.
🕸️ Graphe de connaissances connecté & Provenance
CVE-2025-32433: Pre-Authentication Command Execution in Erlang/OTP SSH ServerVULNÉRABILITÉ
Nœuds connectés : 1
Relations sortantes actives
→ usesTECHNIQUE D'ATTAQUET1059: Command and Scripting Interpreter
90% VERY_HIGH
Adversaries abuse command and script interpreters (Bash, Python, PowerShell) to execute arbitrary commands.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Attack execution telemetry aligns with MITRE ATT&CK technique T1059.”
Preuves vérifiées associées :
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Identification
Section intitulée « 1. Identification »| Paramètre | Spécification technique | Impact opérationnel |
|---|---|---|
| Identifiant CVE | CVE-2025-32433 | Référencement officiel NVD / MITRE |
| Avis de sécurité | GHSA-37cp-fgq5-7wc2 | Bulletin de sécurité officiel Erlang/OTP |
| CWE associée | CWE-306 : Missing Authentication for Critical Function | Traitement de messages de canal SSH sans validation préalable de l’authentification |
| Score CVSS v3.1 | 10.0 CRITIQUE | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| Score CVSS v4.0 | 9.8 CRITIQUE | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
| CPE applicables | cpe:2.3:a:erlang:otp:*:*:*:*:*:*:*:* | Serveurs SSH développés en Erlang et appliances tierces |
| Versions affectées | Erlang/OTP < 25.3.2.16, 26.x < 26.2.5.7, 27.x < 27.2.2 | Tout service activant le sous-système SSH Erlang |
| Versions corrigées | 25.3.2.16, 26.2.5.7, 27.2.2 (Juin 2025) | Mises à jour de sécurité officielles Erlang/OTP |
2. Exploitation
Section intitulée « 2. Exploitation »- CISA KEV : ajoutée le 9 juin 2025 ; délai impératif d’action fixé au 30 juin 2025.
- Score EPSS : 0.98594 (Percentile : 99.920% — exploitation automatisée à grande échelle).
- Statut opérationnel : armement vérifié ; des scanners et exploits automatisés scannent les ports SSH pour identifier les bannières Erlang.
- PoC & weaponization : clients SSH modifiés injectant des messages
SSH_MSG_CHANNEL_OPENetSSH_MSG_CHANNEL_REQUEST(typeexecoushell) immédiatement après le handshake d’échange de clés, sans émettre de paquetuserauth. - Conditions d’accès : pré-authentification totale ; accès réseau direct au port SSH (port 22 ou ports dédiés) ; complexité d’attaque triviale.
3. Threat intelligence
Section intitulée « 3. Threat intelligence »- Acteurs de menace : groupes de cyberespionnage étatiques, opérateurs de botnets et courtiers d’accès ciblant les appliances réseau d’entreprise.
- Campagnes observées : balayages massifs des plages d’adresses IPv4 à la recherche de services SSH exposant la signature Erlang (
SSH-2.0-Erlang/SSH). - Malwares associés : portes dérobées modulaires, scripts d’extraction de configuration réseau et chevaux de Troie d’accès persistant.
- Chronologie d’exploitation : divulguée et corrigée le 9 juin 2025 par l’équipe Erlang/OTP et suivie d’avis d’urgence de multiples constructeurs (Cisco, NetApp, SUSE).
4. Détection et triage forensique
Section intitulée « 4. Détection et triage forensique »Indicateurs de compromission (IOCs)
Section intitulée « Indicateurs de compromission (IOCs) »- Séquences de paquets SSH anormales : sessions SSH recevant des requêtes de canal sans passage par le service
ssh-userauth. - Processus fils anormaux : le runtime Erlang (
beam.smp) engendrant des processus shells interactifs (/bin/sh,/bin/bash,cmd.exe).
Règle Sigma
Section intitulée « Règle Sigma »title: Command Execution from Erlang Runtime Process (CVE-2025-32433)id: e3b2a109-3243-4f12-9876-543210fedcbastatus: testdescription: Detects system shell spawned by Erlang BEAM virtual machine processreferences: - https://github.com/erlang/otp/security/advisories/GHSA-37cp-fgq5-7wc2author: Hermes Codex Researchdate: 2026-09-10logsource: category: process_creation product: linuxdetection: selection: ParentProcessName|endswith: - '/beam.smp' - '/beam' Image|endswith: - '/sh' - '/bash' - '/dash' - '/curl' - '/wget' condition: selectionfalsepositives: - Scripts d'arret ou de deploiement executes explicitement par un administrateur locallevel: criticalSignature YARA
Section intitulée « Signature YARA »rule Exploit_Erlang_SSH_PreAuth_CVE_2025_32433 { meta: description = "Detecte les trames de protocole exploitant l absence d authentification Erlang SSH" author = "Hermes Codex Research" date = "2026-09-10" reference = "CVE-2025-32433" strings: $erlang_banner = "SSH-2.0-Erlang" ascii $msg_channel_open = { 5A 00 00 00 07 73 65 73 73 69 6F 6E } // SSH_MSG_CHANNEL_OPEN session $msg_channel_req = { 62 [4] 00 00 00 04 65 78 65 63 } // SSH_MSG_CHANNEL_REQUEST exec condition: $erlang_banner or ($msg_channel_open and $msg_channel_req)}Signature Suricata / Snort
Section intitulée « Signature Suricata / Snort »alert tcp $EXTERNAL_NET any -> $SSH_SERVERS any (msg:"HERMES - Erlang/OTP SSH Pre-Authentication Command Execution Attempt (CVE-2025-32433)"; flow:to_server,established; content:"SSH-2.0-"; depth:8; pcre:"/SSH-2\.0-Erlang/s"; classtype:attempted-admin; sid:202532433; rev:1;)Logs & artefacts forensiques
Section intitulée « Logs & artefacts forensiques »- Journaux de l’application erlang : examiner les traces SASL/Logger à la recherche d’exceptions dans
ssh_connection.erlrelatives à des états de session invalides. - Auditd / Linux syslog : contrôler les événements de création de processus fils émanant du daemon
beam.smp. - MITRE ATT&CK : T1190 (Exploit Public-Facing Application), T1021.004 (SSH), T1059.004 (Unix Shell), T1078 (Valid Accounts).
5. Remédiation et durcissement
Section intitulée « 5. Remédiation et durcissement »- Application immédiate de la version corrigée : mettre à niveau les environnements Erlang/OTP vers 27.2.2, 26.2.5.7 ou 25.3.2.16.
- Redémarrage des services et applications dépendantes : redémarrer les services s’appuyant sur Erlang (ex. RabbitMQ, nœuds télécom, appliances réseau Cisco/NetApp).
- Mise à jour des firmwares constructeurs : pour les appliances propriétaires, déployer sans délai les correctifs publiés par les fournisseurs respectifs (advisories Cisco-sa-erlang-otp-ssh, NetApp NTAP-20250613).
- Filtrage périmétrique des accès SSH : restreindre l’accès réseau aux démons SSH Erlang aux seuls réseaux d’administration de confiance (bastions, VPN dédiés).
- Revue des accès et comptes système : vérifier qu’aucun nouvel utilisateur ou clé SSH autorisée (
authorized_keys) n’a été injecté sur les serveurs hôtes.
6. Scénario d’impact d’entreprise
Section intitulée « 6. Scénario d’impact d’entreprise »« What happens if this vulnerability is exploited in an enterprise? »
Section intitulée « « What happens if this vulnerability is exploited in an enterprise? » »
- Découverte du service SSH Erlang : l’attaquant scanne le réseau périmétrique ou interne et repère un équipement réseau ou un serveur exécutant le serveur SSH Erlang/OTP.
- Envoi du payload pré-authentification : l’assaillant établit la connexion TCP et négocie les clés de chiffrement de base, puis émet directement un paquet d’ouverture de canal et d’exécution de commande sans transmettre de mot de passe ni de clé privée SSH.
- Exécution immédiate de commandes système : en raison du défaut de validation d’état dans le protocole, le démon Erlang exécute la commande demandée avec les privilèges du processus
beam.smp(souventrootsur les équipements réseau).- Implantation d’une clé SSH persistante : l’attaquant ajoute sa propre clé publique dans le fichier
authorized_keysdu système pour sécuriser un accès direct permanent.- Interception du trafic et compromission de l’infrastructure : depuis l’équipement compromis (commutateur central, passerelle ou broker de messages d’entreprise), l’assaillant intercepte les flux sensibles, siphonne les bases de données applicatives et désactive les mécanismes de redondance.