1749569035
2025-06-10 10:58:00
サイバーセキュリティおよびインフラストラクチャセキュリティ局(CISA)は、攻撃者が認証なしで任意のコマンドを実行できるようにするErlang/OTP SSHサーバーの実装の重大な脆弱性に関する緊急の警告を発行しました。
CVE-2025-32433に指定された脆弱性が追加されました CISA 既知の搾取された脆弱性(KEV)カタログは、野生での積極的な搾取を示し、世界中の組織に重大なリスクをもたらします。
新たに特定された脆弱性は、Erlang/OTP SSHサーバーコンポーネント内の重要な関数欠陥の認証が欠落していることを表します。
CWE-306の下に分類されたこのセキュリティの弱点により、悪意のあるアクターは認証メカニズムを完全にバイパスでき、脆弱なシステムで認証のないリモートコード実行(RCE)を潜在的に達成できます。
この脆弱性は、ERLANG/OTP実装内のSSHプロトコルメッセージの不適切な取り扱いに起因します。
攻撃者は、この欠陥を悪用して、有効な資格情報を提供せずに、影響を受けるシステムのarbitrary意的なコマンドを実行し、標準的なセキュリティコントロールを効果的に回避できます。
認証バイパスは、 SSHサーバー メッセージ処理ロジックは、SSH通信のコアセキュリティモデルに影響を与えるため、特に危険になります。
テクニカル分析により、脆弱性により、攻撃者は、サーバーが認証されたセッションとして解釈する方法でSSHプロトコルメッセージフローを操作できることが明らかになりました。
この搾取方法では、洗練された技術や以前のシステムアクセスは必要ありません。これは、日和見的な攻撃者と高度な永続的な脅威グループの両方にとって魅力的なターゲットとなっています。
RCEの脆弱性
CVE-2025-32433の影響は、多数のエンタープライズグレード製品にErlang/OTP SSHサーバー機能が組み込まれているため、スタンドアロンのErlangインスタレーションをはるかに超えています。
シスコを含む主要なテクノロジーベンダー、 netapp、およびSuseには、脆弱なコンポーネントを潜在的に含む製品がありますが、影響を受けるシステムの全範囲は引き続き評価されています。
Erlang/OTP SSHサーバーを実装するネットワークインフラストラクチャ機器、ストレージシステム、およびエンタープライズソフトウェアプラットフォームを利用している組織は、この脆弱性に即座にエクスポージャーされます。
電気通信、分散システム、およびクラウドインフラストラクチャにおけるエルランの広範な採用は、潜在的な攻撃面が複数の産業部門にまたがるかなりのものであることを意味します。
CISAのKEVカタログに脆弱性が含めることは、脅威アクターがすでにアクティブな攻撃キャンペーンでこの弱点を活用していることを示しています。
ランサムウェア操作への接続は不明のままですが、認知度のないリモートコード実行の機能により、初期アクセス操作、横方向の動き、システムの妥協に魅力的なベクターになります。
エンタープライズ環境は、リモート管理、自動化されたプロセス、システム統合のためのSSHサーバーの一般的な展開を考えると、特に脆弱です。
脆弱性の認証バイパスの性質は、故障したログインの試みの従来の監視が、搾取の試みの成功を検出しない可能性があることを意味します。
CISAは持っています 発行済み 組織がこの重大な脆弱性にすぐに対処するための明確なガイダンス。
主な推奨事項では、影響を受ける製品メーカーからパッチまたは回避策が利用可能になるとすぐに、ベンダーごとの命令を適用することが含まれます。
脆弱なErlang/OTP SSH実装を組み込む可能性のあるクラウドサービスを利用する組織の場合、管理者は該当する拘束力のある操作指令(BOD)22-01ガイダンスに従う必要があります。
この指令は、クラウド環境における脆弱性管理に関する連邦政府機関に特定の要件と民間部門の組織に推奨される慣行を提供します。
ベンダーの緩和が利用できない場合、またはすぐに実装できない場合、CISAは、適切なセキュリティ対策を展開するまで、影響を受ける製品の使用を中止することを推奨しています。
ネットワークディフェンダーは、環境内でErlang/OTP SSHサーバーを実行しているシステムの識別に優先順位を付け、暫定保護対策として追加の監視およびアクセス制御を実装する必要があります。
組織は、この脆弱性を既存の脆弱性管理の優先順位付けフレームワークに統合し、積極的な搾取ステータスを考慮してすぐに注意を必要とする重大な問題として扱う必要があります。
この物語を面白いものにしてください!フォローしてください LinkedIn そして x よりインスタントアップデートを取得するには。
#CISAの発行ARLANGOTP #SSH #Server #RCE #rce #rce #rce #rce #Active #Exploation