
CVE-2026-32941 PoC - Sliver Remote OOM
Una vulnerabilità a livello di framework in Sliver C2 consente un Denial of Service remoto non autenticato tramite l'attivazione di un'allocazione di memoria non controllata (CWE-789 / CWE-400), che porta a un crash per esaurimento della memoria (OOM) a livello di processo.
Riferimenti: Tenable
Passaggi per la riproduzione:
Estrarre le credenziali: ottenere il certificato mTLS e la chiave privata da un implant Sliver catturato o generato.
Modificare il PoC: aprire mtls_poc.go e sostituire i valori segnaposto nel blocco var (c2Endpoint, clientCertPEM, clientKeyPEM) con le credenziali estratte.
Eseguire l'exploit contro il server Sliver:
go run mtls_poc.go
L'exploit abusa della funzione socketReadEnvelope inviando un prefisso di lunghezza uint32 dannoso (fino a 2 GiB). Poiché il server alloca questa memoria prima di verificare la firma Ed25519, e yamux consente fino a 128 stream concorrenti, un attaccante può costringere il server a tentare allocazioni di circa 256 GiB quasi istantaneamente.
L'OOM killer del kernel Linux interviene quando la memoria di sistema è esaurita, provocando un SIGKILL del processo sliver-server.
Puoi verificarlo controllando lo stato del server:
sudo dmesg | grep -i "kill"
systemctl status sliver
Avviso ufficiale GHSA-97vp-pwqj-46qc
Palestina Libera