Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-35333 — CVE-2026-35333: strongSwan RADIUS attribute iterator infinite loop PoC | Kitploit
Tools/GitHubGitHub/johanneslks/cve-2026-35333
Vulnerability AnalysisExploitationFuzzingNetwork SecurityPenetration Testing
GitHubjohanneslks/cve-2026-35333

CVE-2026-35333

CVE-2026-35333: strongSwan RADIUS attribute iterator infinite loop PoC

Repository anzeigen
vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

CVE-2026-35333

strongSwan RADIUS-Attribut-Iterator: Pre-Auth-Endlosschleife / Remote-DoS.

Beschreibung

attribute_enumerate() in src/libradius/radius_message.c:247-271 akzeptiert RADIUS-Attribute, deren length-Byte kleiner als sizeof(rattr_t) (2) ist. Für length == 0:

  • data->len = next->length - sizeof(rattr_t) verursacht einen Unterlauf auf (size_t)-2
  • this->left -= next->length ist left -= 0 — der Zähler sinkt nie
  • this->next += next->length ist next += 0 — der Zeiger rückt nie vor

Der Enumerator gibt in jeder Iteration dasselbe fehlerhafte Attribut zurück und hängt dadurch die while (enumerate(...))-Schleife des Aufrufers auf.

Der DAE-Empfangs-Callback in eap_radius_dae.c ruft request->verify(..., NULL, secret, ...) auf, bevor er anhand des RADIUS-Codes verzweigt. Bei code == Access-Request überspringt verify() die Response-Authenticator-MD5-Prüfung und durchläuft den Attribut-Enumerator, um Message-Authenticator zu finden — das Null-Längen-Attribut fängt den Parser also vor der Prüfung des Shared Secrets ab. Der Angriff erfolgt ohne Authentifizierung.

Ein einziges UDP-Paket treibt einen charon-Worker-Thread dauerhaft auf 100 % CPU-Auslastung. Wiederholen Sie das N-mal, um alle N Worker-Threads auszulasten.

Betroffen: strongSwan <= 5.9.13. Behoben im Upstream-Master-Commit e067d24293 (21.04.2026).

Verwendung

root@kitploit:~
python3 poc.py --target <charon-host> --port 3799

Voraussetzungen

  • Ziel: strongSwan-charon mit geladenem eap-radius-Plugin und dae.enable = yes (UDP/3799-Listener)
  • Angreifer: Netzwerkerreichbarkeit zu UDP/3799, Python 3 (nur Standardbibliothek)

Referenzen

  • https://www.johannes-moeller.dev/blog/cve-2026-35333-strongswan-libradius
  • https://github.com/strongswan/strongswan/commit/e067d24293
  • https://nvd.nist.gov/vuln/detail/CVE-2026-35333

Rechtshinweis

Dieses Projekt wird unter der GNU GPLv3 veröffentlicht.

Es wird für defensive Sicherheitsforschung, Ausbildung und autorisierte Tests bereitgestellt. Verwenden Sie diesen Code nicht gegen Systeme oder Dienste ohne ausdrückliche Genehmigung des Eigentümers.

Unbefugte Nutzung kann geltendes Recht verletzen. Die Autoren erteilen keine Genehmigung, Systeme Dritter zu testen, und übernehmen keine Verantwortung für Missbrauch.

Gewährleistungs- und Haftungsbedingungen entnehmen Sie bitte der Datei LICENSE.

Tool herunterladen