
CVE-2026-32941 PoC - Déni de service à distance (OOM) sur Sliver
Une vulnérabilité à l'échelle du framework dans Sliver C2 permet un déni de service distant non authentifié en déclenchant une allocation mémoire non contrôlée (CWE-789 / CWE-400), conduisant à un plantage global du processus par dépassement de mémoire (OOM).
Références : Tenable
Étapes de reproduction :
Récupérez les identifiants : obtenez le certificat mTLS et la clé privée à partir d'un implant Sliver capturé ou généré.
Modifiez le PoC : ouvrez mtls_poc.go et remplacez les valeurs d'espace réservé dans le bloc var (c2Endpoint, clientCertPEM, clientKeyPEM) par vos identifiants extraits.
Exécutez l'exploit contre le serveur Sliver :
go run mtls_poc.go
L'exploit abuse de la fonction socketReadEnvelope en envoyant un préfixe de longueur malveillant (jusqu'à 2 Gio). Comme le serveur alloue cette mémoire avant de vérifier la signature Ed25519 et que yamux autorise jusqu'à 128 flux concurrents, un attaquant peut forcer le serveur à tenter des allocations d'environ 256 Gio quasi instantanément.
uint32Le tueur OOM du noyau Linux interviendra une fois la mémoire système épuisée, ce qui entraînera un SIGKILL du processus sliver-server.
Vous pouvez le vérifier en contrôlant l'état du serveur :
sudo dmesg | grep -i "kill"
systemctl status sliver
Avis de sécurité officiel GHSA-97vp-pwqj-46qc
Palestine libre