偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

嚴重性10分的Erlang SSH漏洞已出現(xiàn)公開利用代碼

安全
該漏洞影響OTP-SSH協(xié)議——該協(xié)議用于在管理工業(yè)控制系統(tǒng)(ICS)和操作技術(OT)設備(包括路由器、交換機和智能傳感器)的控制平面上建立安全連接。

漏洞概述:未認證攻擊者可完全控制設備

網(wǎng)絡安全專家正緊急呼吁企業(yè)立即修復Erlang/OTP安全外殼(SSH)協(xié)議中的一個高危漏洞(CVE-2025-32433)。該遠程代碼執(zhí)行(RCE)漏洞的CVSS評分為滿分10分,攻擊者無需認證即可完全控制受影響設備。該漏洞于4月16日被發(fā)現(xiàn)后,研究人員已迅速開發(fā)出利用代碼。

"當出現(xiàn)'遠程代碼執(zhí)行'這個詞時通常意味著大麻煩,而這次受影響的是電信運營商設備(如網(wǎng)絡交換機)上的關鍵服務,情況更為嚴峻。"Beauceron Security公司CEO大衛(wèi)·希普利指出,"這種10分漏洞非常罕見:無需認證就能在關鍵基礎設施上執(zhí)行任意代碼。"

影響范圍:電信與IoT領域面臨重大風險

Erlang/OTP平臺廣泛應用于電信、物聯(lián)網(wǎng)(IoT)及其他分布式應用。據(jù)Arctic Wolf安全專家安德烈斯·拉莫斯分析,該平臺實質(zhì)上是"互聯(lián)網(wǎng)的支柱",思科數(shù)據(jù)顯示90%的網(wǎng)絡流量都經(jīng)由Erlang控制的節(jié)點。

該漏洞影響OTP-SSH協(xié)議——該協(xié)議用于在管理工業(yè)控制系統(tǒng)(ICS)和操作技術(OT)設備(包括路由器、交換機和智能傳感器)的控制平面上建立安全連接。若SSH守護進程以root、超級用戶或管理員權限運行,攻擊者將可能完全控制系統(tǒng),導致:

  • 第三方操控關鍵資源
  • 敏感數(shù)據(jù)遭未授權訪問
  • 引發(fā)拒絕服務(DoS)攻擊癱瘓網(wǎng)絡

受影響版本包括:

  • Erlang/OTP-27.3.2及更早版本
  • Erlang/OTP-26.2.5.10及更早版本
  • Erlang/OTP-25.3.2.19及更早版本

緩解措施:立即升級或限制訪問

Arctic Wolf已確認愛立信、思科、美國國家儀器、博通等多家廠商的產(chǎn)品受影響。安全團隊建議:

(1) 立即升級至安全版本

(2) 無法立即升級的企業(yè)應:

  • 禁用SSH服務器
  • 通過防火墻規(guī)則限制訪問

德國波鴻魯爾大學研究人員指出,該漏洞源于SSH協(xié)議消息處理缺陷,允許攻擊者在認證前發(fā)送協(xié)議消息。"任何使用Erlang/OTP SSH提供遠程訪問的應用都應視為受影響。"研究人員警告。

漏洞利用已公開,修復刻不容緩

Horizon3攻擊團隊的安全研究人員在漏洞披露后迅速復現(xiàn)并開發(fā)出概念驗證(PoC)利用代碼,稱其"異常簡單"。目前相關PoC代碼已在GitHub等平臺公開。

希普利特別強調(diào),電信行業(yè)面臨國家級黑客組織的重大威脅:"近期中國黑客組織'鹽臺風'(Salt Typhoon)就成功滲透了多個美國電信網(wǎng)絡。"他建議企業(yè)不應僅從短期緩解角度看待此漏洞,而需進行全面的風險管理分析。

該事件也凸顯了通用漏洞披露(CVE)計劃的重要性——該計劃上周險些因美國政府停止撥款而中斷(最終在最后一刻獲得延期)。希普利補充道:"加上正值長假周末,很多IT和OT團隊本周的開端想必不太愉快。"

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2012-11-07 13:23:35

2015-07-07 17:28:48

2009-11-10 10:33:10

2024-04-25 12:17:35

2018-08-24 09:21:26

2014-12-23 09:59:58

綜合布線跳線

2009-12-24 14:17:27

安全威脅Oracle數(shù)據(jù)庫

2024-01-03 12:10:25

2025-03-19 12:57:06

2021-02-28 13:29:16

黑客漏洞網(wǎng)絡安全

2021-07-05 05:17:13

微軟漏洞PrintNightm

2022-05-16 15:35:00

漏洞黑客

2025-01-06 06:00:00

漏洞DoS網(wǎng)絡攻擊

2024-10-17 16:12:08

2016-11-16 09:18:39

2025-04-02 09:13:12

2022-12-05 14:55:39

2021-08-26 12:32:50

OpenSSL漏洞攻擊

2025-01-22 00:13:25

2012-06-08 10:32:33

點贊
收藏

51CTO技術棧公眾號