Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2025-12884

Опубликовано: 06 окт. 2025
Источник: fstec
CVSS3: 3.6
CVSS2: 2.4
EPSS Низкий

Описание

Уязвимость компонента ssh средства криптографической защиты OpenSSH связана с некорректной обработкой специальных элементов. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код

Вендор

ООО «РусБИТех-Астра»
OpenBSD Project

Наименование ПО

Astra Linux Special Edition
OpenSSH

Версия ПО

1.7 (Astra Linux Special Edition)
1.8 (Astra Linux Special Edition)
до 10.1 (OpenSSH)

Тип ПО

Операционная система
Программное средство защиты

Операционные системы и аппаратные платформы

ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.8

Уровень опасности уязвимости

Низкий уровень опасности (базовая оценка CVSS 2.0 составляет 2,4)
Низкий уровень опасности (базовая оценка CVSS 3.1 составляет 3,6)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://dgl.cx/2025/10/bash-a-newline-ssh-proxycommand-cve-2025-61984
https://marc.info/?l=openssh-unix-dev&m=175974522032149&w=2
https://www.openssh.com/releasenotes.html#10.1p1
https://www.openwall.com/lists/oss-security/2025/10/06/1
Для ОС Astra Linux:
обновить пакет openssh до 1:9.6p1-2~deb10u1astra8se13 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2025-1113SE18
Для ОС Astra Linux:
обновить пакет openssh до 1:8.4p1-2~deb10u1astra6se17 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2025-1202SE17

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 0%
0.00007
Низкий

3.6 Low

CVSS3

2.4 Low

CVSS2

Связанные уязвимости

CVSS3: 3.6
ubuntu
2 месяца назад

ssh in OpenSSH before 10.1 allows control characters in usernames that originate from certain possibly untrusted sources, potentially leading to code execution when a ProxyCommand is used. The untrusted sources are the command line and %-sequence expansion of a configuration file. (A configuration file that provides a complete literal username is not categorized as an untrusted source.)

CVSS3: 3.6
nvd
2 месяца назад

ssh in OpenSSH before 10.1 allows control characters in usernames that originate from certain possibly untrusted sources, potentially leading to code execution when a ProxyCommand is used. The untrusted sources are the command line and %-sequence expansion of a configuration file. (A configuration file that provides a complete literal username is not categorized as an untrusted source.)

CVSS3: 3.6
msrc
2 месяца назад

ssh in OpenSSH before 10.1 allows control characters in usernames that originate from certain possibly untrusted sources, potentially leading to code execution when a ProxyCommand is used. The untrusted sources are the command line and %-sequence expansion of a configuration file. (A configuration file that provides a complete literal username is not categorized as an untrusted source.)

CVSS3: 3.6
debian
2 месяца назад

ssh in OpenSSH before 10.1 allows control characters in usernames that ...

suse-cvrf
около 1 месяца назад

Security update for openssh

EPSS

Процентиль: 0%
0.00007
Низкий

3.6 Low

CVSS3

2.4 Low

CVSS2