Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
PNGboomer-CVE-2026-77622 — Sliver HTTP(S) C2 PNG bomb DoS exploit — GHSA-663m-7x7m-g4fw (CVE-2026-77622) | Kitploit
Outils/GitHubGitHub/squ1shification/pngboomer-cve-2026-77622
Analyse des VulnérabilitésExploitationTests d'IntrusionCommandement et ContrôleRed Teaming
GitHubsqu1shification/pngboomer-cve-2026-77622

PNGboomer-CVE-2026-77622

Sliver HTTP(S) C2 PNG bomb DoS exploit — GHSA-663m-7x7m-g4fw (CVE-2026-77622)

Voir le dépôt
1il y a 18h 28mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

PNGboomer — CVE-2026-77622

Exploit de déni de service pour l'écouteur HTTP(S) de Sliver C2. Force brute le nonce d'encodage PNG par session et envoie une bombe de décompression qui épuise la mémoire du serveur.

Publié sous GHSA-663m-7x7m-g4fw.

Résumé

Le canal C2 HTTP(S) de Sliver encapsule les messages dans des images PNG. Chaque session se voit attribuer un nonce aléatoire dans la plage [1, 65537), et le serveur ne décode les données PNG que des requêtes dont le paramètre de requête ?n= correspond au nonce de la session. Il s'agit d'un mécanisme de routage, pas d'un contrôle d'authentification — l'espace de clés est de 16 bits.

Le serveur décode le PNG avec image.Decode() de Go, qui alloue largeur × hauteur × octets_par_pixel en mémoire. Un fichier PNG avec des dimensions déclarées de 32767×32767 en RGBA se compresse à environ 3 Ko sur le fil mais se décompresse à plus de 4 Go en mémoire. Le serveur n'impose aucune limite sur les dimensions décodées.

L'exploit fonctionne en trois phases :

  1. Calibrer — envoyer des nonces non correspondants avec un PNG sonde modérément grand et mesurer les temps de réponse de référence.
  2. Scanner — envoyer le PNG sonde sur toute la plage de nonces. Un nonce correspondant déclenche le décodage PNG, ce qui prend nettement plus de temps qu'une requête rejetée. Les candidats sont vérifiés avec plusieurs re-sondages.
  • Tuer — envoyer le PNG bombe de décompression avec le nonce découvert. Le serveur alloue plusieurs gigaoctets et est soit tué par le tueur OOM, soit pousse l'hôte dans le swap jusqu'à ce qu'il devienne non réactif.
  • Versions concernées

    Versions de Sliver C2 antérieures au correctif référencé dans GHSA-663m-7x7m-g4fw. Tout serveur Sliver exécutant un écouteur HTTP ou HTTPS est exposé.

    Compilation

    root@kitploit:~
    go build -o pngboomer
    

    Aucune dépendance externe. Bibliothèque standard uniquement.

    Utilisation

    root@kitploit:~
    ./pngboomer -url http://cible:8080/ [options]
    

    Options

    IndicateurDéfautDescription
    -urlhttp://127.0.0.1:8080/URL de base C2 HTTP de Sliver
    -workers8Concurrence du scan
    -probe-w2000Largeur du PNG sonde
    -probe-h2000Hauteur du PNG sonde
    -probe-color2Type de couleur de la sonde (2=RGB, 6=RGBA)
    -kill-w32767Largeur du PNG de destruction
    -kill-h32767Hauteur du PNG de destruction
    -kill-color6Type de couleur de destruction (2=RGB, 6=RGBA)
    -threshold-ms50Plancher de temps de réponse minimum pour la détection du nonce
    -outlier-mult15.0Seuil adaptatif = p99 de référence × ceci
    -calibrate16Nombre d'échantillons de calibration
    -verify3Nombre de re-sondages par nonce candidat
    -max-nonce65537Sommet de la plage de nonces (modulo Sliver)
    -probe-timeout5sDélai d'expiration HTTP par sonde
    -kill-timeout180sDélai d'expiration HTTP de la requête de destruction
    -target-cap-mb10240Plafond mémoire cible déclaré (contrôle de sécurité)
    -nonce0Ignorer le scan, utiliser ce nonce directement
    -scan-onlyfalseTrouver le nonce et l'afficher sans envoyer la destruction
    -no-confirmfalseIgnorer le sondage TCP pour la mort de la cible après la destruction

    Exemples

    Scan et destruction par défaut contre une cible Docker locale :

    root@kitploit:~
    ./pngboomer -url http://127.0.0.1:8080/ -target-cap-mb 10240
    

    Scan uniquement (trouver le nonce sans tuer) :

    root@kitploit:~
    ./pngboomer -url https://c2.cible.com/ -scan-only
    

    Ignorer le scan lorsque vous connaissez déjà le nonce :

    root@kitploit:~
    ./pngboomer -url http://cible:8080/ -nonce 41337
    

    Sécurité

    La bombe de destruction provoque un décodage PNG de plusieurs Go sur la cible. Lors des tests, exécutez le serveur Sliver dans un conteneur Docker avec --memory=<N>g et passez -target-cap-mb N afin que l'outil refuse les combinaisons dangereuses de workers/sondes qui dépasseraient la mémoire de la cible.

    Comment fonctionne le scan de nonces

    Le PNG sonde est suffisamment grand pour que son décodage prenne nettement plus de temps que le rejet rapide d'un mauvais nonce par le serveur. Le scan mélange la plage de nonces et la répartit entre les goroutines de travail. Chaque travailleur envoie le PNG sonde avec un nonce candidat et mesure le temps de réponse.

    Lorsqu'une réponse dépasse le seuil adaptatif (le plus élevé entre -threshold-ms et p99_de_référence × outlier-mult), le candidat est re-sondé -verify fois. Si une majorité de re-sondages dépasse également le seuil, le nonce est confirmé. Sinon, le candidat est mis sur liste noire et le scan continue. Jusqu'à 8 « blips » de faux positifs sont tolérés avant que le scan n'abandonne.

    Divulgation

    Signalé à Bishop Fox via le processus d'avis privé de GitHub. CalebKingan a écrit le correctif.

    Télécharger l’outil
    -no-colorfalseDésactiver la sortie couleur ANSI
    -silentfalseAfficher uniquement le nonce découvert sur stdout