Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-11118-HTTP-2-Rapid-Reset-DDoS — نص برمجي بلغة Python لإثبات المفهوم (PoC) لثغرة CVE-2026-11118 يوضح هجوم حجب الخدمة الموزع (DDoS) عبر Rapid Reset في HTTP/2 باستخدام استنزاف الموارد عبر RST_STREAM؛ يتضمن محاكي خادم هش وعميل استغلال. | Kitploit
أدوات/GitHubGitHub/george0papasotiriou/cve-2026-11118-http-2-rapid-reset-ddos
تحليل الثغرات الأمنيةالاستغلالأمن الويبأمن الشبكات
GitHubgeorge0papasotiriou/cve-2026-11118-http-2-rapid-reset-ddos

CVE-2026-11118-HTTP-2-Rapid-Reset-DDoS

نص برمجي بلغة Python لإثبات المفهوم (PoC) لثغرة CVE-2026-11118 يوضح هجوم حجب الخدمة الموزع (DDoS) عبر Rapid Reset في HTTP/2 باستخدام استنزاف الموارد عبر RST_STREAM؛ يتضمن محاكي خادم هش وعميل استغلال.

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
منذ 16 أياملم تتم المراجعة بعد

CVE-2026-11118 – هجوم HTTP/2 Rapid Reset (DDoS)

كود البرنامج (عميل وخادم Python/http2)

root@kitploit:~
# http2_server_sim.py - Simple HTTP/2 server that processes reset streams
import socket, ssl, h2.connection, h2.events

def handle():
    sock = socket.socket()
    sock.setsockopt(socket.SOL_SOCKET, socket.SO_REUSEADDR, 1)
    sock.bind(('0.0.0.0', 8443))
    sock.listen(5)
    conn, addr = sock.accept()
    ctx = ssl.create_default_context(ssl.Purpose.CLIENT_AUTH)
    ctx.load_cert_chain('cert.pem', 'key.pem')
    tls = ctx.wrap_socket(conn, server_side=True)
    h2conn = h2.connection.H2Connection(client_side=False)
    h2conn.initiate_connection()
    tls.sendall(h2conn.data_to_send())
    while True:
        data = tls.recv(65535)
        events = h2conn.receive_data(data)
        for event in events:
            if isinstance(event, h2.events.RequestReceived):
                # Start processing, but quickly reset if too many
                h2conn.reset_stream(event.stream_id)
                print("Reset stream")
        tls.sendall(h2conn.data_to_send())

# (Run in a thread)

CVE-2026-11118 – هجوم HTTP/2 Rapid Reset (DDoS)

Severity: High

نظرة عامة

لا يقيّد خادم HTTP/2 معدل عمليات إعادة تعيين التدفقات (إطارات RST_STREAM). يمكن للمهاجم فتح عدد كبير من التدفقات وإعادة تعيينها على الفور، مما يسبب استهلاكًا مفرطًا لموارد الخادم دون الحاجة إلى إكمال أي طلبات، مما يؤدي إلى حجب الخدمة.

تفاصيل الثغرة

  • النوع: حجب الخدمة
  • الأثر: استنزاف موارد الخادم وتوقّف الخدمة.
  • السبب الجذري: يعالج الخادم إعادة تعيين التدفقات دون تتبّع التكلفة، مما يسمح بعدد غير محدود من إطارات إعادة التعيين لكل اتصال.

توضيح الاستغلال

  1. شغّل خادم HTTP/2 المُعرَّض للثغرة (يتطلب توليد شهادات TLS):
    root@kitploit:~
    openssl req -x509 -newkey rsa:2048 -keyout key.pem -out cert.pem -days 365 -nodes
    python http2_server_sim.py
    
  2. شغّل الاستغلال:
    root@kitploit:~
    python exploit_http2_rapid_reset.py
    

يصبح الخادم غير مستجيب بسبب معدل إعادة التعيين المرتفع.

تنزيل الأداة