Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
PNGboomer-CVE-2026-77622 — Sliver HTTP(S) C2 PNG bomb DoS exploit — GHSA-663m-7x7m-g4fw (CVE-2026-77622) | Kitploit
Ferramentas/GitHubGitHub/squ1shification/pngboomer-cve-2026-77622
Análise de VulnerabilidadesExploraçãoTestes de PenetraçãoComando e ControleRed Teaming
GitHubsqu1shification/pngboomer-cve-2026-77622

PNGboomer-CVE-2026-77622

Sliver HTTP(S) C2 PNG bomb DoS exploit — GHSA-663m-7x7m-g4fw (CVE-2026-77622)

Ver Repositório
118há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

PNGboomer — CVE-2026-77622

Exploit de negação de serviço para o listener HTTP(S) do Sliver C2. Força bruta no nonce de codificação PNG por sessão e entrega uma bomba de descompressão que esgota a memória do servidor.

Publicado como GHSA-663m-7x7m-g4fw.

Resumo

O canal C2 HTTP(S) do Sliver encapsula mensagens dentro de imagens PNG. Cada sessão recebe um nonce aleatório no intervalo [1, 65537), e o servidor só decodifica dados PNG de requisições cujo parâmetro de consulta ?n= corresponda ao nonce da sessão. Isso é um mecanismo de roteamento, não uma verificação de autenticação — o espaço de chaves é de 16 bits.

O servidor decodifica o PNG com image.Decode() do Go, que aloca largura × altura × bytes_por_pixel em memória. Um arquivo PNG com dimensões declaradas de 32767×32767 RGBA comprime para cerca de 3 KB na transmissão, mas descomprime para mais de 4 GB em memória. O servidor não impõe limite nas dimensões decodificadas.

O exploit funciona em três fases:

  1. Calibrar — enviar nonces sem correspondência com um PNG de sonda moderadamente grande e medir os tempos de resposta de linha de base.
  2. Escanear — enviar o PNG de sonda em todo o intervalo de nonces. Um nonce correspondente aciona a decodificação PNG, que leva visivelmente mais tempo do que uma requisição rejeitada. Os candidatos são verificados com múltiplas re-sondas.
  3. Matar — enviar o PNG de bomba de descompressão com o nonce descoberto. O servidor aloca vários gigabytes e ou é morto pelo OOM killer ou leva o host a fazer swap até ficar sem resposta.

Versões Afetadas

Versões do Sliver C2 anteriores à correção referenciada em GHSA-663m-7x7m-g4fw. Qualquer servidor Sliver executando um listener HTTP ou HTTPS está exposto.

Build

go build -o pngboomer

Sem dependências externas. Apenas biblioteca padrão.

Uso

./pngboomer -url http://target:8080/ [opções]

Opções

FlagPadrãoDescrição
-urlhttp://127.0.0.1:8080/URL base do C2 HTTP do Sliver
-workers8Concorrência do escaneamento
-probe-w2000Largura do PNG de sonda
-probe-h2000Altura do PNG de sonda
-probe-color2Tipo de cor da sonda (2=RGB, 6=RGBA)
-kill-w32767Largura do PNG de kill
-kill-h32767Altura do PNG de kill
-kill-color6Tipo de cor do kill (2=RGB, 6=RGBA)
-threshold-ms50Piso mínimo de tempo de resposta para detecção de nonce
-outlier-mult15.0Limiar adaptativo = p99 da linha de base × este valor
-calibrate16Número de amostras de calibração
-verify3Contagem de re-sondas por nonce candidato
-max-nonce65537Topo do intervalo de nonces (módulo do Sliver)
-probe-timeout5sTimeout HTTP por sonda
-kill-timeout180sTimeout HTTP da requisição de kill
-target-cap-mb10240Limite de memória declarado do alvo (verificação de segurança)
-nonce0Pular o escaneamento, usar este nonce diretamente
-scan-onlyfalseEncontrar o nonce e imprimi-lo sem enviar o kill
-no-confirmfalsePular a sondagem TCP para morte do alvo após o kill
-no-colorfalseDesabilitar saída de cor ANSI
-silentfalseApenas imprimir o nonce descoberto no stdout

Exemplos

Escaneamento e kill padrão contra um alvo Docker local:

./pngboomer -url http://127.0.0.1:8080/ -target-cap-mb 10240

Apenas escaneamento (encontrar o nonce sem matar):

./pngboomer -url https://c2.target.com/ -scan-only

Pular o escaneamento quando você já sabe o nonce:

./pngboomer -url http://target:8080/ -nonce 41337

Segurança

A bomba de kill causa uma decodificação PNG de vários GB no alvo. Ao testar, execute o servidor Sliver dentro de um contêiner Docker com --memory=<N>g e passe -target-cap-mb N para que a ferramenta recuse combinações perigosas de worker/sonda que excederiam a memória do alvo.

Como Funciona o Escaneamento de Nonce

O PNG de sonda é grande o suficiente para que a decodificação leve visivelmente mais tempo do que a rejeição de caminho rápido do servidor para um nonce errado. O escaneamento embaralha o intervalo de nonces e o distribui entre goroutines de workers. Cada worker envia o PNG de sonda com um nonce candidato e mede o tempo de resposta.

Quando uma resposta excede o limiar adaptativo (o maior entre -threshold-ms e p99_da_linha_de_base × outlier-mult), o candidato é re-sondado -verify vezes. Se a maioria das re-sondas também exceder o limiar, o nonce é confirmado. Se não, o candidato é colocado na lista negra e o escaneamento continua. Até 8 "blips" de falso positivo são tolerados antes que o escaneamento desista.

Divulgação

Reportado à Bishop Fox através do processo de advisory privado do GitHub. CalebKingan escreveu o patch.

Baixar ferramenta