Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
MadeYouReset_Tester — نص برمجي بلغة Python يتحقق مما إذا كان خادم الويب معرضًا لثغرة MadeYouReset (CVE-2025-8671) — هجوم حجب الخدمة (DoS) عبر HTTP/2 يتجاوز إجراءات الحماية الخاصة بـ Rapid Reset عبر خداع الخادم لإعادة تعيين تدفقاته الخاصة. يستكشف الهدف بإرسال إطار WINDOW_UPDATE غير صالح ويفحص ما إذا كان الخادم يستجيب. | Kitploit
أدوات/GitHubGitHub/ayushghatkar8080/madeyoureset_tester
تحليل الثغرات الأمنيةالاستغلالأمن الويبأمن الشبكاتاختبار الاختراق
GitHubayushghatkar8080/madeyoureset_tester

MadeYouReset_Tester

عرض المستودع
41منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →

حول

نص برمجي بلغة Python يتحقق مما إذا كان خادم الويب معرضًا لثغرة MadeYouReset (CVE-2025-8671) — هجوم حجب الخدمة (DoS) عبر HTTP/2 يتجاوز إجراءات الحماية الخاصة بـ Rapid Reset عبر خداع الخادم لإعادة تعيين تدفقاته الخاصة. يستكشف الهدف بإرسال إطار WINDOW_UPDATE غير صالح ويفحص ما إذا كان الخادم يستجيب.

مشاركة

مدقق MadeYouReset

نص برمجي خفيف بلغة Python للكشف عمّا إذا كان خادم الويب معرّضًا بشكل محتمل لثغرة رفض الخدمة عبر HTTP/2 والمُسمّاة MadeYouReset — المُتتبَّعة باسم CVE-2025-8671 (CVSS 7.5 — عالية).


خلفية

MadeYouReset هي ثغرة رفض خدمة (DoS) عبر HTTP/2 أُعلن عنها في أغسطس 2025 من قِبل باحثين في جامعة تل أبيب وشركة Imperva. تستغل الثغرة تباينًا بين احتساب تدفقات HTTP/2 والمعالجة الداخلية في الواجهة الخلفية (backend) لدى العديد من تطبيقات الخوادم الشائعة.

يرسل الهجوم إطارات تحكم HTTP/2 تالفة عمدًا (مثل إطار WINDOW_UPDATE بقيمة increment=0، وهو أمر غير قانوني وفق RFC 9113 §6.9.1) لإجبار الخادم نفسه على إصدار إطارات RST_STREAM. ولأن الخادم يتعامل مع التدفق (stream) كمغلق على مستوى البروتوكول بينما يواصل معالجة الطلب في الواجهة الخلفية، يمكن للمهاجم تجاوز حد MAX_CONCURRENT_STREAMS واستنزاف موارد الخادم — دون إرسال أي إطار RST_STREAM واحد من جهة العميل.

وهذا يجعله تجاوزًا للتدابير الوقائية التي طُبّقت لهجوم Rapid Reset السابق (CVE-2023-44487).

البرمجيات المعروفة المتأثرة:

المنتجCVE
Apache Tomcat 9.x / 10.x / 11.xCVE-2025-48989
Netty < 4.1.124.Final / 4.2.4.FinalCVE-2025-55163
F5 BIG-IPCVE-2025-54500
IBM WebSphere Application Server LibertyCVE-2025-36047
Varnish, Fastly, Jetty, SUSE, Wind RiverCVE-2025-8671

كيف يعمل المدقق

  1. يفتح اتصال TCP بالمضيف الهدف.
  2. يُجري مصافحة TLS للتفاوض على h2 عبر ALPN.
  3. يرسل مقدمة عميل HTTP/2 (client preface) وإطار SETTINGS.
  4. يفتح تدفق طلب عبر إطار HEADERS.
  5. يرسل إطار WINDOW_UPDATE تالفًا (increment=0) على التدفق المفتوح.
  6. يحلّل استجابة الخادم:
    • RST_STREAM على التدفق (دون GOAWAY) → من المحتمل أن يكون الخادم معرّضًا للثغرة.
    • GOAWAY → سلوك صحيح وفق RFC؛ ومن المحتمل أن تكون الثغرة مصحّحة.
    • لا استجابة / غير حاسم → يُنصح بمتابعة يدوية.

يُنفّذ النص البرمجي استطلاعًا سلبيًا للقراءة فقط — فهو لا يحاول استغلال الخادم أو اختبار الضغط عليه.


المتطلبات

  • Python 3.7+
  • لا حزم خارجية — مكتبة Python القياسية فقط.

التثبيت

root@kitploit:~
git clone https://github.com/ayushghatkar8080/MadeYouReset_Tester.git
cd MadeYouReset_Tester
# No pip install needed — no dependencies

الاستخدام

root@kitploit:~
python3 main.py <url> [OPTIONS]

الخيارات

العلامةالافتراضيالوصف
--timeout SECONDS8مهلة قراءة المقبس (socket)
--no-coloroffتعطيل مخرجات الألوان ANSI

أمثلة

root@kitploit:~
# Basic check
python3 main.py https://example.com

# Custom port and longer timeout
python3 main.py https://example.com:8443 --timeout 15

# CI-friendly (no colour)
python3 main.py https://example.com --no-color

رموز الخروج

الرمزالمعنى
0غير معرّض للثغرة — استجاب الخادم بـ GOAWAY (سلوك صحيح وفق RFC)
1من المحتمل أن يكون معرّضًا للثغرة — أرسل الخادم RST_STREAM على التدفق دون GOAWAY
2غير حاسم — لا يوجد HTTP/2، أو خطأ في الاتصال، أو استجابة غامضة

تجعل رموز الخروج من السهل دمج الأداة في خطوط CI أو نصوص الأتمتة.


نموذج للمخرجات

root@kitploit:~
========================================================
  MadeYouReset (CVE-2025-8671) Checker
========================================================
  Target  : https://vulnerable-server.example.com
  Host    : vulnerable-server.example.com:443
  Path    : /
  Timeout : 8.0s
────────────────────────────────────────────────────────

[*] Connecting to vulnerable-server.example.com:443 ...
  ✓ TCP connection established

[*] Performing TLS handshake (ALPN: h2, http/1.1) ...
  → Negotiated protocol : h2
  ✓ HTTP/2 (h2) negotiated via ALPN

[*] Sending HTTP/2 client preface ...
  ✓ Preface + SETTINGS sent

[*] Waiting for server SETTINGS ...
  ← Frame type=0x04 stream=0 length=18
  ✓ Server SETTINGS received
  ✓ Sent SETTINGS ACK

[*] Opening HTTP/2 stream 1 (HEADERS frame) ...
  ✓ HEADERS sent on stream 1

[*] Sending malformed WINDOW_UPDATE (increment=0) on stream 1 ...
    RFC 9113 §6.9.1: increment=0 is a stream-level FLOW_CONTROL_ERROR
  ✓ Malformed WINDOW_UPDATE sent

[*] Analysing server response (timeout=8.0s) ...
  ← RST_STREAM  stream=1  error_code=0x00000003

────────────────────────────────────────────────────────
  RESULT
────────────────────────────────────────────────────────
  [LIKELY VULNERABLE]
  Server responded with RST_STREAM on stream 1
  (error_code=0x00000003) but did NOT send GOAWAY.

  Recommended actions:
  • Patch: Apache Tomcat ≥10.1.44/11.0.10/9.0.108,
           Netty ≥4.1.124.Final / 4.2.4.Final,
           and other vendor advisories for CVE-2025-8671.
  • Interim: disable HTTP/2 or deploy a WAF/proxy that
             validates HTTP/2 frames before forwarding.
========================================================

المعالجة

الإجراءالتفاصيل
التحديث (Patch)طبّق أحدث تحديث من المورّد لمكدّس HTTP/2 لديك (انظر الجدول أعلاه)
تعطيل HTTP/2العودة إلى HTTP/1.1 كإجراء تخفيفي مؤقت
WAF / وسيط (Proxy)انشر وسيطًا عكسيًا (reverse proxy) أو جدار حماية لتطبيقات الويب (WAF) يتحقق من صحة إطارات HTTP/2 عند الحافة
تحديد المعدل (Rate limiting)فرض حدود قصوى لاتصالات كل عميل وحدود قصوى لمعدل RST_STREAM

إخلاء المسؤولية

هذه الأداة مخصّصة لأغراض الاختبارات والبحوث الأمنية المصرّح بها فقط.
لا تشغّل هذا النص البرمجي ضد أنظمة لا تملكها أو ليس لديك إذن كتابي صريح لاختبارها.
لا يتحمّل المؤلفون أي مسؤولية عن سوء الاستخدام.


المراجع

  • CERT/CC VU#767506
  • النشرة الأمنية لـ Netty — GHSA-prj3-ccx8-p6x4
  • النشرة الأمنية لـ Jetty — GHSA-mmxm-8w33-wc4h
  • NVD — CVE-2025-8671
  • RFC 9113 — التحكم في التدفق HTTP/2 §6.9.1
تنزيل الأداة