Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
PNGboomer-CVE-2026-77622 — Sliver HTTP(S) C2 PNG-Bomben-DoS-Exploit — GHSA-663m-7x7m-g4fw (CVE-2026-77622) | Kitploit
Tools/GitHubGitHub/squ1shification/pngboomer-cve-2026-77622
SchwachstellenanalyseExploitationPenetrationstestsCommand and ControlRed Teaming
GitHubsqu1shification/pngboomer-cve-2026-77622

PNGboomer-CVE-2026-77622

Sliver HTTP(S) C2 PNG-Bomben-DoS-Exploit — GHSA-663m-7x7m-g4fw (CVE-2026-77622)

Repository anzeigen
17vor 20 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

PNGboomer — CVE-2026-77622

Denial-of-Service-Exploit für den HTTP(S)-Listener von Sliver C2. Er brute-forct den PNG-Encoding-Nonce pro Session und liefert eine Dekompressionsbombe aus, die den Serverspeicher erschöpft.

Veröffentlicht als GHSA-663m-7x7m-g4fw.

Zusammenfassung

Der HTTP(S)-C2-Kanal von Sliver verpackt Nachrichten in PNG-Bildern. Jeder Session wird ein zufälliger Nonce im Bereich [1, 65537) zugewiesen, und der Server dekodiert PNG-Daten nur aus Anfragen, deren ?n=-Query-Parameter mit dem Nonce der Session übereinstimmt. Dies ist ein Routing-Mechanismus, keine Authentifizierungsprüfung — der Schlüsselraum beträgt 16 Bit.

Der Server dekodiert das PNG mit Go's image.Decode(), das width × height × bytes_per_pixel im Speicher allokiert. Eine PNG-Datei mit deklarierten Abmessungen von 32767×32767 RGBA komprimiert auf etwa 3 KB in der Übertragung, dekomprimiert aber auf über 4 GB im Speicher. Der Server legt keine Begrenzung für dekodierte Abmessungen fest.

Der Exploit funktioniert in drei Phasen:

  1. Kalibrieren — Sende nicht übereinstimmende Nonces mit einem moderat großen Probe-PNG und messe die Basis-Antwortzeiten.
  2. Scannen — Sende das Probe-PNG über den gesamten Nonce-Bereich. Ein übereinstimmender Nonce löst die PNG-Dekodierung aus, die messbar länger dauert als eine abgelehnte Anfrage. Kandidaten werden mit mehreren erneuten Probes verifiziert.
  • Killen — Sende die Dekompressionsbomben-PNG mit dem entdeckten Nonce. Der Server allokiert mehrere Gigabyte und wird entweder vom OOM-Killer beendet oder treibt den Host in den Swap, bis er nicht mehr reagiert.
  • Betroffene Versionen

    Sliver-C2-Versionen vor dem Fix, auf den in GHSA-663m-7x7m-g4fw verwiesen wird. Jeder Sliver-Server mit einem HTTP- oder HTTPS-Listener ist exponiert.

    Build

    root@kitploit:~
    go build -o pngboomer
    

    Keine externen Abhängigkeiten. Nur Standardbibliothek.

    Verwendung

    root@kitploit:~
    ./pngboomer -url http://target:8080/ [Optionen]
    

    Optionen

    FlagStandardBeschreibung
    -urlhttp://127.0.0.1:8080/Sliver-HTTP-C2-Basis-URL
    -workers8Scan-Konkurrenz
    -probe-w2000Probe-PNG-Breite
    -probe-h2000Probe-PNG-Höhe
    -probe-color2Probe-Farbtyp (2=RGB, 6=RGBA)
    -kill-w32767Kill-PNG-Breite
    -kill-h32767Kill-PNG-Höhe
    -kill-color6Kill-Farbtyp (2=RGB, 6=RGBA)
    -threshold-ms50Mindest-Antwortzeit-Untergrenze für die Nonce-Erkennung
    -outlier-mult15.0Adaptiver Schwellenwert = Basis-p99 × dies
    -calibrate16Anzahl der Kalibrierungsproben
    -verify3Anzahl der erneuten Probes pro Kandidaten-Nonce
    -max-nonce65537Obergrenze des Nonce-Bereichs (Sliver-Modul)
    -probe-timeout5sHTTP-Timeout pro Probe
    -kill-timeout180sHTTP-Timeout für die Kill-Anfrage
    -target-cap-mb10240Deklarierte Speicherobergrenze des Ziels (Sicherheitsprüfung)
    -nonce0Scan überspringen, diesen Nonce direkt verwenden
    -scan-onlyfalseNonce finden und ausgeben, ohne den Kill zu senden
    -no-confirmfalseTCP-Polling auf Zielausfall nach dem Kill überspringen
    -no-colorfalseANSI-Farbausgabe deaktivieren

    Beispiele

    Standard-Scan und Kill gegen ein lokales Docker-Ziel:

    root@kitploit:~
    ./pngboomer -url http://127.0.0.1:8080/ -target-cap-mb 10240
    

    Nur scannen (Nonce finden, ohne zu killen):

    root@kitploit:~
    ./pngboomer -url https://c2.target.com/ -scan-only
    

    Scan überspringen, wenn der Nonce bereits bekannt ist:

    root@kitploit:~
    ./pngboomer -url http://target:8080/ -nonce 41337
    

    Sicherheit

    Die Kill-Bombe verursacht eine Multi-GB-PNG-Dekodierung auf dem Ziel. Beim Testen den Sliver-Server in einem Docker-Container mit --memory=<N>g ausführen und -target-cap-mb N übergeben, damit das Tool gefährliche Worker-/Probe-Kombinationen ablehnt, die den Speicher des Ziels überschreiten würden.

    So funktioniert der Nonce-Scan

    Das Probe-PNG ist groß genug, dass die Dekodierung messbar länger dauert als die Fast-Path-Ablehnung eines falschen Nonces durch den Server. Der Scan mischt den Nonce-Bereich und verteilt ihn auf Worker-Goroutinen. Jeder Worker sendet das Probe-PNG mit einem Kandidaten-Nonce und misst die Antwortzeit.

    Wenn eine Antwort den adaptiven Schwellenwert überschreitet (das Maximum aus -threshold-ms und baseline_p99 × outlier-mult), wird der Kandidat -verify-mal erneut geprobt. Wenn eine Mehrheit der erneuten Probes ebenfalls den Schwellenwert überschreitet, ist der Nonce bestätigt. Wenn nicht, wird der Kandidat auf die Blacklist gesetzt und der Scan fortgesetzt. Bis zu 8 Fehlalarm-"Blips" werden toleriert, bevor der Scan aufgibt.

    Offenlegung

    Bishop Fox über den privaten Advisory-Prozess von GitHub gemeldet. CalebKingan hat den Patch geschrieben.

    Tool herunterladen
    -silentfalseNur den entdeckten Nonce auf stdout ausgeben