
هجمات ضد QUIC (CVE-2022-30591)
يخدم هذا المستودع غرض مشاركة النصوص البرمجية التي استخدمناها للأغراض التعليمية. هذه الهجمات كانت جزءًا من دراستنا (تحقق هنا)، وتم اختبارها ضد 6 خوادم مختلفة تدعم QUIC (IIS, NGINX, LiteSpeed, Cloudflare, H2O, و Caddy). النص البرمجي quic-loris هو استغلال للثغرة CVE-2022-30591 التي أثرت على مكتبة quic-go. يمكن أيضًا استغلال هذا النص البرمجي ضد خادم Caddy.
لاستغلال هذه الهجمات، تم استخدام عميل Ubuntu 18.04، بمساعدة مكتبة aioquic Python لهجمات QUIC-loris و QUIC-Flooding. بالنسبة لهجوم QUIC-hash، تم استخدام مكتبة Scapy Python الإصدار 2.4.3 (pip install scapy==2.4.3). الإرشادات التالية تتعلق بتثبيت aioquic، لهجمات QUIC-loris و QUIC-Flooding.
قم بتغيير معلمة URL إلى معلمة الهدف. لاحظ أنه بناءً على قدرات الخادم المستهدف، قد تكون هناك حاجة لقيم مختلفة لكل معلمة في عمليات الاستغلال.
بناءً على العمل: E. Chatzoglou, V. Kouliaridis, G. Karopoulos, and G. Kambourakis, "Revisiting QUIC attacks: A comprehensive review on QUIC security and a hands-on study," International Journal of Information Security, 2022.
====================================================
MIT License
حقوق الطبع والنشر (c) 2022 Efstratios Chatzoglou
يُمنح الإذن بموجب هذا، مجانًا، لأي شخص يحصل على نسخة من هذا البرنامج والملفات المرتبطة به ("البرنامج")، للتعامل في البرنامج دون قيود، بما في ذلك على سبيل المثال لا الحصر حقوق الاستخدام والنسخ والتعديل والدمج والنشر والتوزيع والترخيص و/أو بيع نسخ من البرنامج، والسماح للأشخاص الذين يتم تزويدهم بالبرنامج بالقيام بذلك، مع مراعاة الشروط التالية:
يجب تضمين إشعار حقوق الطبع والنشر أعلاه وإذن الإذن هذا في جميع النسخ أو الأجزاء الجوهرية من البرنامج.
يُقدم البرنامج "كما هو"، دون أي ضمان من أي نوع، صريحًا أو ضمنيًا، بما في ذلك على سبيل المثال لا الحصر ضمانات القابلية للتسويق، الملاءمة لغرض معين وعدم الانتهاك. في أي حال من الأحوال لا يكون المؤلفون أو أصحاب حقوق الطبع والنشر مسؤولين عن أي مطالبة أو أضرار أو غيرها من المسؤوليات، سواء في إجراء تعاقدي أو تقصيري أو غيره، الناشئة عن أو بسبب أو فيما يتعلق بالبرنامج أو الاستخدام أو التعاملات الأخرى في البرنامج.