Aller au contenu

CVE-2025-32433 : exécution de commandes pré-authentification dans erlang/OTP SSH Server

HERMES

HERMES THREAT SCORE & EXPOSITION SERVEUR SSH EMBARQUÉ

Cible : Erlang/OTP SSH Server (antérieures à 25.3.2.16 / 26.2.5.7 / 27.2.2)
Confiance : 99%
98 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 19 / 20
Militarisation 20 / 20
Exposition 20 / 20
Prévalence 19 / 20
Impact 20 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Hermes classe la CVE-2025-32433 avec un HTS de 98 (CRITIQUE). Cette vulnérabilité architecturale dans l'implémentation SSH d'Erlang/OTP permet à un attaquant distant d'envoyer des requêtes de canal ou d'exécution avant même de s'authentifier. Affectant des composants majeurs de la chaîne logistique logicielle (Cisco, NetApp, SUSE, RabbitMQ), elle confère un accès shell instantané au système sous-jacent.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2025-32433: Pre-Authentication Command Execution in Erlang/OTP SSH ServerVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ usesTECHNIQUE D'ATTAQUET1059: Command and Scripting Interpreter
90% VERY_HIGH

Adversaries abuse command and script interpreters (Bash, Python, PowerShell) to execute arbitrary commands.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Attack execution telemetry aligns with MITRE ATT&CK technique T1059.”

Preuves vérifiées associées :
ParamètreSpécification techniqueImpact opérationnel
Identifiant CVECVE-2025-32433Référencement officiel NVD / MITRE
Avis de sécuritéGHSA-37cp-fgq5-7wc2Bulletin de sécurité officiel Erlang/OTP
CWE associéeCWE-306 : Missing Authentication for Critical FunctionTraitement de messages de canal SSH sans validation préalable de l’authentification
Score CVSS v3.110.0 CRITIQUECVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Score CVSS v4.09.8 CRITIQUECVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
CPE applicablescpe:2.3:a:erlang:otp:*:*:*:*:*:*:*:*Serveurs SSH développés en Erlang et appliances tierces
Versions affectéesErlang/OTP < 25.3.2.16, 26.x < 26.2.5.7, 27.x < 27.2.2Tout service activant le sous-système SSH Erlang
Versions corrigées25.3.2.16, 26.2.5.7, 27.2.2 (Juin 2025)Mises à jour de sécurité officielles Erlang/OTP

  • CISA KEV : ajoutée le 9 juin 2025 ; délai impératif d’action fixé au 30 juin 2025.
  • Score EPSS : 0.98594 (Percentile : 99.920% — exploitation automatisée à grande échelle).
  • Statut opérationnel : armement vérifié ; des scanners et exploits automatisés scannent les ports SSH pour identifier les bannières Erlang.
  • PoC & weaponization : clients SSH modifiés injectant des messages SSH_MSG_CHANNEL_OPEN et SSH_MSG_CHANNEL_REQUEST (type exec ou shell) immédiatement après le handshake d’échange de clés, sans émettre de paquet userauth.
  • Conditions d’accès : pré-authentification totale ; accès réseau direct au port SSH (port 22 ou ports dédiés) ; complexité d’attaque triviale.

  • Acteurs de menace : groupes de cyberespionnage étatiques, opérateurs de botnets et courtiers d’accès ciblant les appliances réseau d’entreprise.
  • Campagnes observées : balayages massifs des plages d’adresses IPv4 à la recherche de services SSH exposant la signature Erlang (SSH-2.0-Erlang/SSH).
  • Malwares associés : portes dérobées modulaires, scripts d’extraction de configuration réseau et chevaux de Troie d’accès persistant.
  • Chronologie d’exploitation : divulguée et corrigée le 9 juin 2025 par l’équipe Erlang/OTP et suivie d’avis d’urgence de multiples constructeurs (Cisco, NetApp, SUSE).

  • Séquences de paquets SSH anormales : sessions SSH recevant des requêtes de canal sans passage par le service ssh-userauth.
  • Processus fils anormaux : le runtime Erlang (beam.smp) engendrant des processus shells interactifs (/bin/sh, /bin/bash, cmd.exe).
title: Command Execution from Erlang Runtime Process (CVE-2025-32433)
id: e3b2a109-3243-4f12-9876-543210fedcba
status: test
description: Detects system shell spawned by Erlang BEAM virtual machine process
references:
- https://github.com/erlang/otp/security/advisories/GHSA-37cp-fgq5-7wc2
author: Hermes Codex Research
date: 2026-09-10
logsource:
category: process_creation
product: linux
detection:
selection:
ParentProcessName|endswith:
- '/beam.smp'
- '/beam'
Image|endswith:
- '/sh'
- '/bash'
- '/dash'
- '/curl'
- '/wget'
condition: selection
falsepositives:
- Scripts d'arret ou de deploiement executes explicitement par un administrateur local
level: critical
rule Exploit_Erlang_SSH_PreAuth_CVE_2025_32433 {
meta:
description = "Detecte les trames de protocole exploitant l absence d authentification Erlang SSH"
author = "Hermes Codex Research"
date = "2026-09-10"
reference = "CVE-2025-32433"
strings:
$erlang_banner = "SSH-2.0-Erlang" ascii
$msg_channel_open = { 5A 00 00 00 07 73 65 73 73 69 6F 6E } // SSH_MSG_CHANNEL_OPEN session
$msg_channel_req = { 62 [4] 00 00 00 04 65 78 65 63 } // SSH_MSG_CHANNEL_REQUEST exec
condition:
$erlang_banner or ($msg_channel_open and $msg_channel_req)
}
alert tcp $EXTERNAL_NET any -> $SSH_SERVERS any (msg:"HERMES - Erlang/OTP SSH Pre-Authentication Command Execution Attempt (CVE-2025-32433)"; flow:to_server,established; content:"SSH-2.0-"; depth:8; pcre:"/SSH-2\.0-Erlang/s"; classtype:attempted-admin; sid:202532433; rev:1;)
  • Journaux de l’application erlang : examiner les traces SASL/Logger à la recherche d’exceptions dans ssh_connection.erl relatives à des états de session invalides.
  • Auditd / Linux syslog : contrôler les événements de création de processus fils émanant du daemon beam.smp.
  • MITRE ATT&CK : T1190 (Exploit Public-Facing Application), T1021.004 (SSH), T1059.004 (Unix Shell), T1078 (Valid Accounts).

  1. Application immédiate de la version corrigée : mettre à niveau les environnements Erlang/OTP vers 27.2.2, 26.2.5.7 ou 25.3.2.16.
  2. Redémarrage des services et applications dépendantes : redémarrer les services s’appuyant sur Erlang (ex. RabbitMQ, nœuds télécom, appliances réseau Cisco/NetApp).
  3. Mise à jour des firmwares constructeurs : pour les appliances propriétaires, déployer sans délai les correctifs publiés par les fournisseurs respectifs (advisories Cisco-sa-erlang-otp-ssh, NetApp NTAP-20250613).
  4. Filtrage périmétrique des accès SSH : restreindre l’accès réseau aux démons SSH Erlang aux seuls réseaux d’administration de confiance (bastions, VPN dédiés).
  5. Revue des accès et comptes système : vérifier qu’aucun nouvel utilisateur ou clé SSH autorisée (authorized_keys) n’a été injecté sur les serveurs hôtes.

« What happens if this vulnerability is exploited in an enterprise? »

Section intitulée « « What happens if this vulnerability is exploited in an enterprise? » »
  1. Découverte du service SSH Erlang : l’attaquant scanne le réseau périmétrique ou interne et repère un équipement réseau ou un serveur exécutant le serveur SSH Erlang/OTP.
  2. Envoi du payload pré-authentification : l’assaillant établit la connexion TCP et négocie les clés de chiffrement de base, puis émet directement un paquet d’ouverture de canal et d’exécution de commande sans transmettre de mot de passe ni de clé privée SSH.
  3. Exécution immédiate de commandes système : en raison du défaut de validation d’état dans le protocole, le démon Erlang exécute la commande demandée avec les privilèges du processus beam.smp (souvent root sur les équipements réseau).
  4. Implantation d’une clé SSH persistante : l’attaquant ajoute sa propre clé publique dans le fichier authorized_keys du système pour sécuriser un accès direct permanent.
  5. Interception du trafic et compromission de l’infrastructure : depuis l’équipement compromis (commutateur central, passerelle ou broker de messages d’entreprise), l’assaillant intercepte les flux sensibles, siphonne les bases de données applicatives et désactive les mécanismes de redondance.