Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
PoC-CVE-2025-8671-MadeYouReset-HTTP-2 — PoC zur Validierung der MadeYouReset-Schwachstelle | Kitploit
Tools/GitHubGitHub/mateusm1403/poc-cve-2025-8671-madeyoureset-http-2
SchwachstellenanalyseExploitationWebsicherheitFuzzingPenetrationstests
GitHubmateusm1403/poc-cve-2025-8671-madeyoureset-http-2

PoC-CVE-2025-8671-MadeYouReset-HTTP-2

PoC zur Validierung der MadeYouReset-Schwachstelle

Repository anzeigen
22vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

PoC-CVE-2025-8671-MadeYouReset-HTTP-2

PoC zur Validierung der Sicherheitslücke MadeYouReset

Dieses Repository enthält eine kontrollierte PoC, die entwickelt wurde, um zu validieren, ob eine Infrastruktur potenziell anfällig für CVE-2025-8671 (MadeYouReset) ist. Der Code ist kein vollständiger Exploit und führt keinen echten DoS durch – das Ziel ist lediglich, die öffentlich beschriebenen Vektoren zu simulieren und die Antworten des Servers zu beobachten.

Über CVE-2025-8671

CVE-2025-8671 betrifft HTTP/2-Implementierungen, bei denen der Server bestimmte ungültige Frames, die nach dem Schließen von Streams oder Verbindungen gesendet werden, nicht korrekt verarbeitet. Ein Angreifer könnte den Fehler ausnutzen, um übermäßigen CPU-/Speicherverbrauch zu verursachen, was zu einem Denial-of-Service (DoS) führt.

Die häufigsten öffentlich beschriebenen Vektoren umfassen:

  • Ungültiges WINDOW_UPDATE (in nicht existierendem Stream oder Verbindung mit Fenster Null)
  • DATA gesendet nach END_STREAM
  • HEADERS mit Null-Länge nach Stream-Schließung
  • PRIORITY mit ungültiger Größe nach Schließung
  • CONTINUATION ohne vorherige HEADERS

Was der Code tut

Das Skript:

  1. Stellt HTTP/2-Verbindung mit dem angegebenen Ziel her.

  2. Führt Anfragen für die bekannten Vektoren (oben aufgelistet) durch.

  3. Überwacht die Antwort des Servers und protokolliert Ereignisse wie:

    • GOAWAY (Verbindungsabbruch durch den Server)
    • RST_STREAM (ordnungsgemäßes Zurücksetzen des ungültigen Streams)
    • Vorzeitiges Schließen der Verbindung
    • Empfangene Antworten (wenn der Server die Anfrage verarbeitet)
    • Interne Fehler
  4. Für jeden Versuch wird eine JSON-Ausgabe generiert mit:

    • vector → getesteter Angriffsvektor
    • attempt → Versuchsnummer
    • rst_stream → ob der Server den Stream zurückgesetzt hat
    • goaway → ob der Server die Verbindung beendet hat
  • responses → ob es eine Antwort des Servers gab
  • conn_closed_early → ob die Verbindung früher als erwartet geschlossen wurde
  • error → lokal abgefangene Fehlermeldung
  • Einschränkungen

    • Das Skript ist kein echter DoS-Exploit. Es sendet nur einige Dutzend Frames pro Vektor zur kontrollierten Erkennung.

    • Der Code misst nicht direkt die CPU-/Speicher-Auslastung des Servers; die Analyse hängt ab von:

      • Logs auf Seiten des Servers, CDN oder Backend
      • Metriken zu Antwortzeit, gesendeten Bytes und Statuscodes
    • Deckt nicht alle möglichen Exploit-Szenarien ab, sondern nur die bereits öffentlich beschriebenen Vektoren.

    • Es ist ein defensives Validierungswerkzeug, kein Angriffswerkzeug.

    Verwendung

    Voraussetzungen

    • Python 3.10 oder höher
    • Abhängigkeiten: pip install h2 hyperframe

    Ausführung

    python3 poc_cve.py

    Interpretation der Ergebnisse

    • GOAWAY = 1 → der Server hat die Verbindung ordnungsgemäß beendet.
    • RST_STREAM = 1 → der Server hat den ungültigen Stream ordnungsgemäß zurückgesetzt.
    • responses > 0 → der Server hat die Anfrage verarbeitet (akzeptabel bei gültigen Pfaden, solange er danach beendet).
    • conn_closed_early = 1 → der Server hat die Verbindung sofort geschlossen (normal bei einigen Vektoren).
    • error → weist auf einen lokalen Client-Fehler hin (nicht unbedingt ein Problem des Servers).

    Nicht anfällige Infrastrukturen neigen dazu:

    • Die Verbindung zu beenden (GOAWAY) oder ungültige Streams zurückzusetzen (RST_STREAM)
    • Keine aktive Verarbeitung nach ungültigen Frames aufrechtzuerhalten
    • Keine Verlangsamung oder anomale Auslastung in den Logs aufzuweisen

    Fazit

    Dieser Code ermöglicht es, auf sichere und nicht intrusive Weise zu validieren, ob eine HTTP/2-Infrastruktur angemessen auf die mit CVE-2025-8671 verbundenen Vektoren reagiert.

    Er erfüllt seinen Zweck als defensive PoC: Fehlverhalten zu erkennen, ohne einen echten DoS zu verursachen oder die Sicherheitslücke in der Produktion auszunutzen.

    Tool herunterladen