Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
PNGboomer-CVE-2026-77622 — Sliver HTTP(S) C2 PNG bomb DoS exploit — GHSA-663m-7x7m-g4fw (CVE-2026-77622) | Kitploit
Ferramentas/GitHubGitHub/squ1shification/pngboomer-cve-2026-77622
Análise de VulnerabilidadesExploraçãoTestes de PenetraçãoComando e ControleRed Teaming
GitHubsqu1shification/pngboomer-cve-2026-77622

PNGboomer-CVE-2026-77622

Sliver HTTP(S) C2 PNG bomb DoS exploit — GHSA-663m-7x7m-g4fw (CVE-2026-77622)

Ver Repositório
1há 18h 28mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

PNGboomer — CVE-2026-77622

Exploit de negação de serviço para o listener HTTP(S) do Sliver C2. Força bruta no nonce de codificação PNG por sessão e entrega uma bomba de descompressão que esgota a memória do servidor.

Publicado como GHSA-663m-7x7m-g4fw.

Resumo

O canal C2 HTTP(S) do Sliver encapsula mensagens dentro de imagens PNG. Cada sessão recebe um nonce aleatório no intervalo [1, 65537), e o servidor só decodifica dados PNG de requisições cujo parâmetro de consulta ?n= corresponda ao nonce da sessão. Isso é um mecanismo de roteamento, não uma verificação de autenticação — o espaço de chaves é de 16 bits.

O servidor decodifica o PNG com image.Decode() do Go, que aloca largura × altura × bytes_por_pixel em memória. Um arquivo PNG com dimensões declaradas de 32767×32767 RGBA comprime para cerca de 3 KB na transmissão, mas descomprime para mais de 4 GB em memória. O servidor não impõe limite nas dimensões decodificadas.

O exploit funciona em três fases:

  1. Calibrar — enviar nonces sem correspondência com um PNG de sonda moderadamente grande e medir os tempos de resposta de linha de base.
  2. Escanear — enviar o PNG de sonda em todo o intervalo de nonces. Um nonce correspondente aciona a decodificação PNG, que leva visivelmente mais tempo do que uma requisição rejeitada. Os candidatos são verificados com múltiplas re-sondas.
  • Matar — enviar o PNG de bomba de descompressão com o nonce descoberto. O servidor aloca vários gigabytes e ou é morto pelo OOM killer ou leva o host a fazer swap até ficar sem resposta.
  • Versões Afetadas

    Versões do Sliver C2 anteriores à correção referenciada em GHSA-663m-7x7m-g4fw. Qualquer servidor Sliver executando um listener HTTP ou HTTPS está exposto.

    Build

    root@kitploit:~
    go build -o pngboomer
    

    Sem dependências externas. Apenas biblioteca padrão.

    Uso

    root@kitploit:~
    ./pngboomer -url http://target:8080/ [opções]
    

    Opções

    FlagPadrãoDescrição
    -urlhttp://127.0.0.1:8080/URL base do C2 HTTP do Sliver
    -workers8Concorrência do escaneamento
    -probe-w2000Largura do PNG de sonda
    -probe-h2000Altura do PNG de sonda
    -probe-color2Tipo de cor da sonda (2=RGB, 6=RGBA)
    -kill-w32767Largura do PNG de kill
    -kill-h32767Altura do PNG de kill
    -kill-color6Tipo de cor do kill (2=RGB, 6=RGBA)
    -threshold-ms50Piso mínimo de tempo de resposta para detecção de nonce
    -outlier-mult15.0Limiar adaptativo = p99 da linha de base × este valor
    -calibrate16Número de amostras de calibração
    -verify3Contagem de re-sondas por nonce candidato
    -max-nonce65537Topo do intervalo de nonces (módulo do Sliver)
    -probe-timeout5sTimeout HTTP por sonda
    -kill-timeout180sTimeout HTTP da requisição de kill
    -target-cap-mb10240Limite de memória declarado do alvo (verificação de segurança)
    -nonce0Pular o escaneamento, usar este nonce diretamente
    -scan-onlyfalseEncontrar o nonce e imprimi-lo sem enviar o kill
    -no-confirmfalsePular a sondagem TCP para morte do alvo após o kill
    -no-color

    Exemplos

    Escaneamento e kill padrão contra um alvo Docker local:

    root@kitploit:~
    ./pngboomer -url http://127.0.0.1:8080/ -target-cap-mb 10240
    

    Apenas escaneamento (encontrar o nonce sem matar):

    root@kitploit:~
    ./pngboomer -url https://c2.target.com/ -scan-only
    

    Pular o escaneamento quando você já sabe o nonce:

    root@kitploit:~
    ./pngboomer -url http://target:8080/ -nonce 41337
    

    Segurança

    A bomba de kill causa uma decodificação PNG de vários GB no alvo. Ao testar, execute o servidor Sliver dentro de um contêiner Docker com --memory=<N>g e passe -target-cap-mb N para que a ferramenta recuse combinações perigosas de worker/sonda que excederiam a memória do alvo.

    Como Funciona o Escaneamento de Nonce

    O PNG de sonda é grande o suficiente para que a decodificação leve visivelmente mais tempo do que a rejeição de caminho rápido do servidor para um nonce errado. O escaneamento embaralha o intervalo de nonces e o distribui entre goroutines de workers. Cada worker envia o PNG de sonda com um nonce candidato e mede o tempo de resposta.

    Quando uma resposta excede o limiar adaptativo (o maior entre -threshold-ms e p99_da_linha_de_base × outlier-mult), o candidato é re-sondado -verify vezes. Se a maioria das re-sondas também exceder o limiar, o nonce é confirmado. Se não, o candidato é colocado na lista negra e o escaneamento continua. Até 8 "blips" de falso positivo são tolerados antes que o escaneamento desista.

    Divulgação

    Reportado à Bishop Fox através do processo de advisory privado do GitHub. CalebKingan escreveu o patch.

    Baixar ferramenta
    false
    Desabilitar saída de cor ANSI
    -silentfalseApenas imprimir o nonce descoberto no stdout