اختبار ثغرة CVE-2025-9784 MadeYouReset HTTP/2
نظرة عامة
يحتوي هذا المستودع على سكربت bash بسيط وفعّال لاختبار ثغرة CVE-2025-9784 (المعروفة باسم هجوم "MadeYouReset" لرفض الخدمة (DoS) عبر HTTP/2) في تطبيقات خادم Undertow HTTP/2. تسمح هذه الثغرة للمهاجمين بفرض حمل عمل زائد على الخادم من خلال التسبب المتكرر في إعادة تعيين التدفقات من جانب الخادم، مما يؤدي إلى انقطاع محتمل في الخدمة.
الميزات
- يكتشف ما إذا كان الخادم الهدف يدعم بروتوكول HTTP/2.
- يقيس أوقات الاستجابة الأساسية.
- يحاكي إنشاء تدفقات HTTP/2 متزامنة وسريعة لتحفيز عمليات إعادة التعيين.
- يحلل سلوكيات استجابة الخادم تحت الحمل.
- يوفر تقريرًا مباشرًا لتقييم الثغرة.
البدء
المتطلبات الأساسية
- Bash shell (Linux, macOS, WSL)
curl مع دعم HTTP/2
- اختياري:
bc للحسابات ذات الفاصلة العائمة (معظم توزيعات Linux تتضمنه افتراضيًا)
الاستخدام
- استنسخ هذا المستودع أو نزّله.
- اجعل السكربت قابلاً للتنفيذ:
chmod +x cve-2025-9784-test.sh
- شغّل السكربت على عنوان URL مستهدف:
./cve-2025-9784-test.sh https://target-website.com
المخرجات
- سيقوم السكربت بإخراج تقدم الاختبار ونتائجه، مع إبراز أي علامات تدل على اكتشاف ثغرة محتملة.
- يتحقق من قدرة الخادم على HTTP/2، وأوقات الاستجابة الأساسية، ويحاكي ظروف الهجوم.
- يقدم التقييم النهائي ملاحظة حول ما إذا كان الخادم قد يكون عرضة للثغرة بناءً على أنماط فشل الاستجابة والتأخير.
ملاحظات هامة
- اختبر فقط الأنظمة التي تملكها أو لديك إذن صريح بتقييمها.
- هذا السكربت لا يستغل الثغرة، بل يضغط على الخادم لملاحظة تشوهات الاستجابة.
- تؤثر الثغرة على بعض تطبيقات خادم Undertow الموجودة أساسًا في منتجات Red Hat والخوادم الأخرى القائمة على Java.
- لمزيد من التفاصيل حول الثغرة، تفضل بزيارة الاستشارة الرسمية: Red Hat CVE-2025-9784
المساهمة
المساهمات والقضايا وطلبات الميزات مرحب بها! لا تتردد في عمل fork من المستودع وتقديم pull requests.
إخلاء المسؤولية
هذه الأداة مخصصة لأغراض الاختبار الأمني التعليمي والمصرح به فقط. المؤلف غير مسؤول عن أي إساءة استخدام أو ضرر ناتج عن هذا السكربت.