
PoC zur Validierung der MadeYouReset-Schwachstelle
PoC zur Validierung der Sicherheitslücke MadeYouReset
Dieses Repository enthält eine kontrollierte PoC, die entwickelt wurde, um zu validieren, ob eine Infrastruktur potenziell anfällig für CVE-2025-8671 (MadeYouReset) ist. Der Code ist kein vollständiger Exploit und führt keinen echten DoS durch – das Ziel ist lediglich, die öffentlich beschriebenen Vektoren zu simulieren und die Antworten des Servers zu beobachten.
Über CVE-2025-8671
CVE-2025-8671 betrifft HTTP/2-Implementierungen, bei denen der Server bestimmte ungültige Frames, die nach dem Schließen von Streams oder Verbindungen gesendet werden, nicht korrekt verarbeitet. Ein Angreifer könnte den Fehler ausnutzen, um übermäßigen CPU-/Speicherverbrauch zu verursachen, was zu einem Denial-of-Service (DoS) führt.
Die häufigsten öffentlich beschriebenen Vektoren umfassen:
Was der Code tut
Das Skript:
Stellt HTTP/2-Verbindung mit dem angegebenen Ziel her.
Führt Anfragen für die bekannten Vektoren (oben aufgelistet) durch.
Überwacht die Antwort des Servers und protokolliert Ereignisse wie:
Für jeden Versuch wird eine JSON-Ausgabe generiert mit:
Einschränkungen
Das Skript ist kein echter DoS-Exploit. Es sendet nur einige Dutzend Frames pro Vektor zur kontrollierten Erkennung.
Der Code misst nicht direkt die CPU-/Speicher-Auslastung des Servers; die Analyse hängt ab von:
Deckt nicht alle möglichen Exploit-Szenarien ab, sondern nur die bereits öffentlich beschriebenen Vektoren.
Es ist ein defensives Validierungswerkzeug, kein Angriffswerkzeug.
Verwendung
Voraussetzungen
Ausführung
python3 poc_cve.py
Interpretation der Ergebnisse
Nicht anfällige Infrastrukturen neigen dazu:
Fazit
Dieser Code ermöglicht es, auf sichere und nicht intrusive Weise zu validieren, ob eine HTTP/2-Infrastruktur angemessen auf die mit CVE-2025-8671 verbundenen Vektoren reagiert.
Er erfüllt seinen Zweck als defensive PoC: Fehlverhalten zu erkennen, ohne einen echten DoS zu verursachen oder die Sicherheitslücke in der Produktion auszunutzen.