CVE-2025-5372
Beschreibung
Ein Fehler wurde in libssh-Versionen gefunden, die mit OpenSSL-Versionen älter als 3.0 erstellt wurden, insbesondere in der Funktion ssh kdf(), die für die Schlüsselableitung verantwortlich ist. Aufgrund inkonsistenter Interpretation von Rückgabewerten, bei denen OpenSSL 0 verwendet, um einen Fehler anzuzeigen, und libssh 0 für den Erfolg verwendet - die Funktion kann fälschlicherweise einen Erfolgsstatus zurückgeben, selbst wenn die Schlüsselableitung fehlschlägt. Dies führt dazu, dass uninitialisierte kryptographische Schlüsselpuffer in der nachfolgenden Kommunikation verwendet werden, was möglicherweise die Vertraulichkeit, Integrität und Verfügbarkeit von SSH-Sitzungen beeinträchtigt.
Quellen & weiterführende Informationen
Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.
Was ist zur Behebung zu tun?
Herstellerhinweise prüfen und das betroffene Produkt kurzfristig patchen oder kompensierende Schutzmaßnahmen aktivieren.
Empfohlene Schritte
- Betroffene Systeme identifizieren: Mehrere Hersteller libssh, openshift container platform, enterprise linux.
- Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
- Hersteller-Advisory öffnen und verfügbare Updates, Workarounds oder Deaktivierungen prüfen.
- Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.
Übergangsmaßnahmen
- Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
- WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
- Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.