C0XMO : nouveau variant Gafgyt exploitant DD-WRT pour se propager sur plusieurs architectures Linux
đ Contexte PubliĂ© le 3 juin 2026 par Vincent Li (FortiGuard Labs), cet article prĂ©sente lâanalyse technique dĂ©taillĂ©e de C0XMO, un nouveau variant du botnet Gafgyt dĂ©couvert en mars 2026. La cible initiale Ă©tait une entreprise technologique japonaise, mais lâadresse IP source de lâattaque a Ă©tĂ© tracĂ©e en Allemagne. đŻ Vecteur dâinfection initial Le malware se propage en exploitant CVE-2021-27137, un stack buffer overflow dans le service UPnP des firmwares DD-WRT antĂ©rieurs au changeset 45723. La vulnĂ©rabilitĂ© est dĂ©clenchĂ©e via des requĂȘtes M-SEARCH malformĂ©es envoyĂ©es sur le port UDP 1900, exploitant une mauvaise gestion des valeurs ST:uuid: surdimensionnĂ©es par le parseur SSDP. ...