
CVE-2025-26466 OpenSSH SSH2_MSG_PING DoS PoC
Disclaimer: Questo codice è destinato esclusivamente a scopi didattici e test di sicurezza autorizzati. Gli attacchi non autorizzati su sistemi di terzi sono illegali.
CVE-2025-26466 è una vulnerabilità Denial-of-Service (DoS) pre-autenticazione in OpenSSH che consente di sovraccaricare un server SSH prima del completamento dello scambio di chiavi (Key Exchange).
Il server accetta pacchetti SSH2_MSG_PING (Message Type 192) già durante l'handshake iniziale, senza che esista una connessione autenticata. Ciò comporta:
# Clonare il repository
git clone https://github.com/acidboonrs/cve-2025-26466-openssh-poc.git
cd cve-2025-26466-openssh-poc
# Permesso di esecuzione (opzionale)
chmod +x poc.py
Nessuna dipendenza aggiuntiva richiesta (solo libreria standard).
python3 poc.py 192.168.1.10
python3 poc.py <host-destinazione> [porta] [thread] [ping]
Parametri:
<host-destinazione> - IP o hostname di destinazione (obbligatorio)[porta] - Porta SSH (predefinita: 22)[thread] - Numero di connessioni parallele (predefinito: 10)[ping] - PING per connessione (predefinito: 500)# Predefinito: localhost, porta 22, 10 thread, 500 PING
python3 poc.py localhost
# Carico maggiore: 50 thread, 1000 PING
python3 poc.py 192.168.1.10 22 50 1000
# Porta personalizzata
python3 poc.py example.com 2222 20 800
Licenza MIT - vedi LICENSE per i dettagli
Questo PoC viene pubblicato perché:
Utilizza questo codice solo:
Gli attacchi DoS non autorizzati sono punibili per legge!
Autore: Vollassiliz (voidcall.dev)
Creato: 2025-01-29