CVSS10.0 Erlang/OTPのSSHサーバに深刻な脆弱性、Cisco製品にも影響:セキュリティニュースアラート
Erlang/OTP SSHサーバに認証不要でリモートコード実行が可能となる深刻な脆弱性(CVE-2025-32433)が判明した。影響を受けるバージョンでは任意コード実行によって機密情報漏えいやシステム停止の恐れがある。
2025年4月16日(現地時間)、「Erlang/OTP SSH」サーバに重大な脆弱(ぜいじゃく)性が存在することが分かった。この脆弱性は認証されていないリモート攻撃者によるリモートコード実行(RCE)を可能にするものとされ、これを悪用することで影響を受けるシステムに対して任意のコードを実行される可能性がある。
CVSS10.0評価 Erlang/OTPのSSH脆弱性が企業を脅かす
修正対象の脆弱性は以下の通りだ。
- CVE-2025-32433: リモートコード実行の脆弱性。Erlangプログラミング言語向けのライブラリー群「Erlang/OTP」において、SSHサーバの認証フェーズ中にSSHメッセージ処理が不適切な問題が存在する。悪意あるユーザーが細工したSSHメッセージを送信すると認証を経ずにリモートで任意のコードを実行され、システムの制御を奪取される可能性がある。この脆弱性により機密情報の漏えい、不正操作、サービス停止など深刻な影響が生じる恐れがある。共通脆弱性評価システム(CVSS)v3.1のスコア値で10.0となっており、深刻度「緊急」(Critical)と評価されている
影響を受けるErlang/OTPのバージョンは以下の通りだ。
- OTP-27.3.2およびこれ以前のバージョン
- OTP-26.2.5.10およびこれ以前のバージョン
- OTP-25.3.2.19およびこれ以前のバージョン
脆弱性を修正したバージョンは以下の通りだ。
- OTP-27.3.3およびこれ以降のバージョン
- OTP-26.2.5.11およびこれ以降のバージョン
- OTP-25.3.2.20およびこれ以降のバージョン
この脆弱性に関連してCisco Systemsは自社製品への影響調査を進めている。影響が確認されている製品には、「ConfD」「Network Services Orchestrator」(NSO)「ASR 5000シリーズソフトウェア」(StarOS)、「Ultra Packet Core」などが含まれる。特にConfDやNSOに関しては2025年5月に修正版ソフトウェアのリリースが予定されている。
一方、「iNode Manager」や一部の「Small Business RVシリーズ ルータ」については、現時点で修正対応が予定されていない。Ciscoは今後も調査を継続し、状況に応じてアドバイザリー情報を更新するとしている。
同脆弱性により、システムの機密性や完全性、可用性が重大な影響を受ける可能性があり、攻撃者による機密データの不正取得やシステム停止など深刻な事態を招く恐れがある。影響を受ける可能性のあるユーザーおよび企業は、速やかに使用中のErlang/OTPバージョンを確認するとともに適切な修正バージョンにアップデートすることが強く推奨される。修正が困難な場合、SSHサーバの無効化またはネットワークレベルでのアクセス制御を暫定的な対策を講じることが望まれる。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
「CSIRTという社内企業」をどう目立たせる? 組織作りで重要になる3つの要素
サイバー脅威の高まりからCSIRTをはじめとしたセキュリティ組織の重要性が叫ばれている。だが、ただ組織を立ち上げるだけでは取り組みはうまくいかない。組織の力を最大限に発揮するノウハウを現役CSIRT担当者たちが語り合った。
Fortinet製デバイス1万6000台超がバックドア被害に 急ぎ対策を
Fortinet製デバイス1万6000台以上がシンボリックリンク型バックドアによる侵害を受けたことが分かった。攻撃者は既知の複数の重大な脆弱性を悪用し、SSL-VPNの言語ファイル配信フォルダにリンクを作成して永続的アクセスを得ている。
Fortinet製品群に複数の深刻な脆弱性 急ぎ対応を
Fortinetは、「FortiSwitch」「FortiAnalyzer」「FortiManager」「FortiOS」「FortiProxy」「FortiVoice」「FortiWeb」など同社の製品群に影響を及ぼす複数の重大な脆弱性を修正した。
Appleの悲願がかなう TLS証明書の有効期間が最短47日に短縮へ
Appleが提案したTLS証明書の有効期間短縮案「SC-081v3」が正式に可決した。最大398日だった有効期間は段階的に短縮され、2028年以降は47日となる。