Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-11118-HTTP-2-Rapid-Reset-DDoS — Python-PoC für CVE-2026-11118 zur Demonstration eines HTTP/2-Rapid-Reset-DDoS-Angriffs durch RST_STREAM-Ressourcenerschöpfung; enthält einen verwundbaren Server-Simulator und einen Exploit-Client. | Kitploit
Tools/GitHubGitHub/george0papasotiriou/cve-2026-11118-http-2-rapid-reset-ddos
SchwachstellenanalyseExploitationWebsicherheitNetzwerksicherheit
GitHubgeorge0papasotiriou/cve-2026-11118-http-2-rapid-reset-ddos

CVE-2026-11118-HTTP-2-Rapid-Reset-DDoS

Python-PoC für CVE-2026-11118 zur Demonstration eines HTTP/2-Rapid-Reset-DDoS-Angriffs durch RST_STREAM-Ressourcenerschöpfung; enthält einen verwundbaren Server-Simulator und einen Exploit-Client.

Repository anzeigen
2vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-11118 – HTTP/2 Rapid Reset DDoS

Programmcode (Python/http2-Client + Server)

root@kitploit:~
# http2_server_sim.py - Simple HTTP/2 server that processes reset streams
import socket, ssl, h2.connection, h2.events

def handle():
    sock = socket.socket()
    sock.setsockopt(socket.SOL_SOCKET, socket.SO_REUSEADDR, 1)
    sock.bind(('0.0.0.0', 8443))
    sock.listen(5)
    conn, addr = sock.accept()
    ctx = ssl.create_default_context(ssl.Purpose.CLIENT_AUTH)
    ctx.load_cert_chain('cert.pem', 'key.pem')
    tls = ctx.wrap_socket(conn, server_side=True)
    h2conn = h2.connection.H2Connection(client_side=False)
    h2conn.initiate_connection()
    tls.sendall(h2conn.data_to_send())
    while True:
        data = tls.recv(65535)
        events = h2conn.receive_data(data)
        for event in events:
            if isinstance(event, h2.events.RequestReceived):
                # Start processing, but quickly reset if too many
                h2conn.reset_stream(event.stream_id)
                print("Reset stream")
        tls.sendall(h2conn.data_to_send())

# (Run in a thread)

CVE-2026-11118 – HTTP/2 Rapid Reset DDoS-Angriff

Severity: High

Übersicht

Ein HTTP/2-Server begrenzt die Rate der Stream-Resets (RST_STREAM-Frames) nicht. Ein Angreifer kann eine große Anzahl von Streams öffnen und diese sofort zurücksetzen, was zu übermäßigem Ressourcenverbrauch des Servers führt, ohne dass Anfragen abgeschlossen werden müssen. Dies führt zu einem Denial of Service.

Details zur Schwachstelle

  • Typ: Denial of Service
  • Auswirkungen: Erschöpfung der Serverressourcen, Ausfallzeiten.
  • Grundursache: Der Server verarbeitet Stream-Resets, ohne die damit verbundenen Kosten zu erfassen, wodurch eine unbegrenzte Anzahl von Reset-Frames pro Verbindung möglich ist.

Exploit-Demonstration

  1. Starten Sie den verwundbaren HTTP/2-Server (erfordert die Generierung von TLS-Zertifikaten):
    root@kitploit:~
    openssl req -x509 -newkey rsa:2048 -keyout key.pem -out cert.pem -days 365 -nodes
    python http2_server_sim.py
    
  2. Führen Sie den Exploit aus:
    root@kitploit:~
    python exploit_http2_rapid_reset.py
    

Der Server reagiert aufgrund der hohen Reset-Rate nicht mehr.

Tool herunterladen