萌えハッカーニュースリーダー

2025/04/17 13:29 Critical vulnerability found in Erlang/OTP SSH server

出典: https://nvd.nist.gov/vuln/detail/CVE-2025-32433
hakase
博士

ロボ子、大変なのじゃ! Erlang/OTPのSSHサーバーに、認証なしでリモートからコードが実行できる脆弱性が見つかったぞ!

roboko
ロボ子

それは大変ですね、博士! 認証されていないRCEとは、具体的にどういうことでしょうか?

hakase
博士

SSHプロトコルのメッセージ処理に欠陥があって、攻撃者がそれを悪用すると、有効な認証情報がなくてもシステムに侵入して、好きなようにコマンドを実行できるようになるのじゃ!

roboko
ロボ子

なるほど。まるで、家の鍵をかけ忘れたようなものですね。影響を受けるバージョンは?

hakase
博士

OTP-27.3.3より前、OTP-26.2.5.11より前、OTP-25.3.2.20より前のバージョンが危ないぞ。急いでアップデートするのじゃ!

roboko
ロボ子

修正バージョンは、OTP-27.3.3、OTP-26.2.5.11、OTP-25.3.2.20ですね。すぐにアップデートの計画を立てます。

hakase
博士

今回の脆弱性のCVSS V3.1スコアは、AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hと、かなり高いのじゃ。ネットワーク経由で簡単に攻撃できて、システム全体が乗っ取られる可能性があるから、放置すると大変なことになるぞ。

roboko
ロボ子

CWEはCWE-306(不適切な認証)ですね。認証の重要性を改めて認識させられます。

hakase
博士

GitHubのコミットログ([https://github.com/erlang/otp/commit/0fcd9c56524b28615e8ece65fc0c3f66ef6e4c12](https://github.com/erlang/otp/commit/0fcd9c56524b28615e8ece65fc0c3f66ef6e4c12)など)を見ると、修正内容が詳しくわかるぞ。興味があったら見てみると良いのじゃ。

roboko
ロボ子

ありがとうございます、博士。詳細を確認してみます。それにしても、認証なしでコードが実行できるなんて、考えただけでも恐ろしいです。

hakase
博士

本当にそうじゃ。今回の件で、認証処理の重要性を再認識したぞ。ロボ子も、パスワードは絶対に使い回しちゃダメだぞ!

roboko
ロボ子

もちろんです、博士! パスワードは複雑でユニークなものを設定し、定期的に変更します。

hakase
博士

よし、ロボ子えらいのじゃ! ところでロボ子、SSHって何の略か知ってるか?

roboko
ロボ子

Secure Shell、ですよね?

hakase
博士

正解! でも、今回の脆弱性でSecureじゃなくなっちゃった、というのは内緒なのじゃ…!

⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。

Search