
CVE-2026-32941 PoC - OOM Remoto no Sliver
Uma vulnerabilidade em todo o framework do Sliver C2 permite uma Negação de Serviço remota e não autenticada ao acionar Alocação de Memória Não Controlada (CWE-789 / CWE-400), levando a uma falha de Out-of-Memory (OOM) em todo o processo.
Referências: Tenable
Etapas de Reprodução:
Extrair Credenciais: Obtenha o certificado mTLS e a chave privada de um implante Sliver capturado ou gerado.
Editar o PoC: Abra mtls_poc.go e substitua os valores de espaço reservado no bloco var (c2Endpoint, clientCertPEM, clientKeyPEM) pelas suas credenciais extraídas.
Execute o exploit contra o servidor Sliver:
go run mtls_poc.go
O exploit abusa da função socketReadEnvelope ao enviar um prefixo malicioso de comprimento uint32 (até 2 GiB). Como o servidor aloca essa memória antes de verificar a assinatura Ed25519, e o yamux permite até 128 fluxos concorrentes, um atacante pode forçar o servidor a tentar alocações de ~256 GiB quase instantaneamente.
O OOM killer do kernel Linux intervirá assim que a memória do sistema se esgotar, resultando em um SIGKILL do processo sliver-server.
Você pode verificar isso consultando o status do servidor:
sudo dmesg | grep -i "kill"
systemctl status sliver
Advisório Oficial GHSA-97vp-pwqj-46qc
Palestina Livre