CouchDB как проходной двор: эксплойты для критической SSH-уязвимости уже гуляют по сети

Support81

Пользователь
Любой может проникнуть в вашу систему без аутентификации… Если не обновитесь прямо сейчас.
Sshb



Специалисты Рурского университета в Бохуме выявили критическую брешь в SSH-компоненте платформы Erlang/OTP. Как стало известно в среду из списка рассылки OpenWall , брешь в безопасности с индексом CVE-2025-32433 позволяет злоумышленникам выполнять произвольный код на уязвимых устройствах.

Проблема связана с тем, как система обрабатывает сообщения SSH-протокола. Атакующий может отправлять сообщения для установки соединения еще до того, как пройдет аутентификацию — это и открывает лазейку для несанкционированного доступа. Разработчики уже выпустили патчи в версиях 25.3.2.10 и 26.2.4, но быстро обновить все затронутые системы будет непросто.

Сложность заключается в том, что Erlang/OTP активно применяют в телекоммуникационной инфраструктуре, различных базах данных и платформах, где критически важна отказоустойчивость. Чтобы обновить их, придется тщательно спланировать процесс — сделать это одним махом просто невозможно.

Ситуация резко обострилась, когда сразу несколько специалистов создали рабочие эксплойты, позволяющие удаленно запускать код на устройствах. К ним относятся Петер Гирнус из Zero Day Initiative и команда исследователей из компании Horizon3. Все они были удивлены тем, как легко удалось использовать обнаруженную уязвимость .

Затем компания ProDefense выложила на GitHub готовый эксплойт (уже в открытый доступ), а на Pastebin появилась его анонимная версия. Обе разработки мгновенно разлетелись по социальным сетям. Гирнус подтвердил, что эксплойт от ProDefense действительно работает, но анонимную версию с Pastebin ему запустить не удалось.

Эксперты уверены: раз эксплойты стали общедоступны, злоумышленники вот-вот выйдут на охоту и начнут массово искать в сети уязвимые системы. Опять же, как подчеркивает Гирнус в беседе с журналистами:

SSH остается самым популярным протоколом для удаленного управления, поэтому такое сочетание факторов несет серьезную угрозу критической инфраструктуре.

По словам исследователя, ситуация особенно тревожит на фоне участившихся нападений на телекоммуникационные компании со стороны хакеров , которых спонсируют государства. В частности, он упомянул китайские группировки Volt и Salt Typhoon — они печально известны тем, что успешно взламывают пограничное сетевое оборудование и проникают в системы телекоммуникационных провайдеров как в США, так и по всему миру.

Точно подсчитать, сколько устройств используют SSH-демон Erlang OTP, сложно, но масштаб потенциальной угрозы - явно не маленький. По данным поисковой системы Shodan , Erlang/OTP работает более чем на 600 тысячах IP-адресов. Большинство из них принадлежит серверам с CouchDB — базой данных, которую полностью написали на Erlang/OTP.

Системным администраторам советуют как можно скорее обновить все устройства с SSH-компонентом платформы. Если затянуть с обновлениями, неприятности не заставят себя ждать.
Подробнее: https://www.securitylab.ru/news/558542.php
 
Похожие темы
Admin Статья PoC техника закрепления через NTUSER.MAN, или злоупотребление NTUSER.MAN как механизмом постоянства Вирусология 0
Admin UFOLABSNEWS Apple может удалённо заблокировать iPhone, но не так, как многие думают. Новости в сети 0
Admin UFOLABSNEWS Европа представила Linux-браузер как политический ответ американскому Big Tech. Новости в сети 0
Admin UFOLABSNEWS Новая нейросеть OpenAI Astra работает как профессиональный хакер. Новости в сети 0
Admin UFOLABSNEWS Пушка вместо ракеты: американцы придумали, как расстреливать дроны по три цента за выстрел. Новости в сети 0
S стиллер pdf как работает Свободное общение 5
S Как добывать логи Свободное общение 1
Admin Интересно Восстание машин началось на ринге: как прошел первый турнир по боям без правил роботов-терминаторов T800. Новости в сети 0
Admin UFOLABSNEWS ChatGPT научился вести диалог как живой собеседник. Новости в сети 0
devqp Статья Иллюзия анонимности: Как Tor Browser палит вас по железу (Canvas/WebGL) и метод обхода Анонимность и приватность 0
Admin UFOLABSNEWS Биологи обсуждают способность выбирать как ключевое отличие живого от неживого. Новости в сети 0
Admin UFOLABSNEWS Роскошь без Wi-Fi: как отсутствие интернета стало продаваться дороже комфорта. Новости в сети 0
Admin UFOLABSNEWS Как стать CISO: карта роста. Новости в сети 0
Admin UFOLABSNEWS В центре Млечного Пути звёзды движутся не так, как должны. Астрономы нашли того, кто тихо менял их орбиты миллионы лет. Новости в сети 0
Admin UFOLABSNEWS Физики создали пиксель, который одновременно работает как дисплей и камера. Новости в сети 0
Admin UFOLABSNEWS От мешков с песком до кубического километра льда: как физики ловят самую неуловимую частицу во Вселенной. Новости в сети 0
Admin Интересно 19126 год, PDP-11 и призрак Y2K. Как баг из 1970-х дожил до наших дней и нашёлся в эмуляторе. Новости в сети 0
Admin Интересно Жители Великобритании не осознают, как умные устройства собирают их личные данные. Новости в сети 0
Admin Интересно Цена взлома российского бизнеса упала до $20. Как работает новый PowerLoader. Новости в сети 0
Admin Интересно ДНК эмбриона теперь можно редактировать как опечатку в документе. Новости в сети 0
Admin Интересно Историки опровергли роль Томаса Эдисона как отца звукозаписи. Новости в сети 0
Admin Интересно Приёмник смотрит вправо, а удар прилетел слева. Как физика из школьного двора ломает радиозащиту. Новости в сети 0
Admin Интересно Узнайте, как злоумышленники видят вашу сеть: вебинар с HD Moore. Новости в сети 0
Admin Интересно Скидки-оборотни: как бонусные баллы превращаются в инструмент мошенничества. Новости в сети 0
Admin Интересно Искусственный интеллект сокращает временные рамки эксплуатации уязвимостей. Как с этим справиться?. Новости в сети 0
Admin Интересно Тест-драйв: как избавиться от сомнений в выборе ИБ-решения за 7 дней. Новости в сети 0
Admin Интересно Как управлять скрытыми ИИ-инструментами без замедления работы сотрудников. Новости в сети 0
Admin Интересно Ошибка из 2018 и подставные аккаунты. Рассказываем, как популярный пакет art-template начал атаковать айфоны. Новости в сети 0
Admin Интересно Сотрудник ушёл, а доступ остался. Как забытая учётка открыла хакерам путь к водоснабжению целого города. Новости в сети 0
Admin Интересно Роботы научились двигаться как живая материя. Новости в сети 0
Admin Интересно Идентификация как основной вектор атак в современных системах безопасности. Новости в сети 0
Admin Интересно Студенты возмущены после того, как ИИ пропустил сотни имён на выпускной церемонии. Новости в сети 0
Admin Интересно Как небольшая группа пользователей может ухудшить рекомендации в TikTok. Новости в сети 0
Admin Интересно Как небольшая группа пользователей может испортить рекомендации на TikTok. Новости в сети 0
Admin Интересно Как снизить риск фишинга до того, как он приведёт к сбоям в бизнесе. Новости в сети 0
Admin Интересно Как автоматизация ИБ закрывает угрозы без рутины. Новости в сети 0
Admin Интересно VPN, просевший трафик и минус 7 млрд руб. Как новые требования Минцифры ударили по маркетплейсам. Новости в сети 0
Admin Интересно Как анализ собственных инструментов помогает снизить риски кибератак. Новости в сети 0
Admin Интересно Практический вебинар: Как PT NGFW защищает от атак в реальном времени. Новости в сети 0
Admin Интересно ИИ уходит на дно: плавучие серверы в океане как новый этап развития технологий. Новости в сети 0
Admin Интересно Мы искали инопланетян не там? Жизнь прячется не в молекулах, а в том, как они организованы. Новости в сети 0
Admin Интересно Как спрятать секрет с помощью недоказуемой математики? Учёный обошёл 30-летний запрет в криптографии. Новости в сети 0
Admin Интересно Anthropic рассказала, как отучила искусственный интеллект угрожать людям. Новости в сети 0
Admin Интересно Безопасность КИИ: что изменилось и как выстроить защиту. Новости в сети 0
Admin Интересно Звездные каннибалы и космические ДТП. Как во Вселенной появляются самые тяжелые черные дыры. Новости в сети 0
Admin Интересно Азбука Морзе, Grok и $200 000: как один пост в X заставил ИИ-агента перевести токены. Новости в сети 0
Admin Интересно ФБР также читает чаты. Как переписка в мессенджере стоила хакеру восьми лет свободы. Новости в сети 0
Admin Интересно Защита или цензура? История о том, как Касперский стал личным Роскомнадзором на MacBook. Новости в сети 0
Admin Интересно Первый удар по VPN в США: как Юта хочет запретить анонимность, не имея на это технических средств. Новости в сети 0
Admin Интересно Исследователь показал, как отследить австралийских полицейских через Bluetooth. Новости в сети 0

Название темы