Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
MadeYouReset_Tester — Un script en Python que verifica si un servidor web es vulnerable a MadeYouReset (CVE-2025-8671) — un ataque de denegación de servicio (DoS) HTTP/2 que elude las mitigaciones de Rapid Reset engañando al servidor para que restablezca sus propios flujos. Sonda el objetivo enviando un marco WINDOW_UPDATE malformado e inspecciona si el servidor responde. | Kitploit
Herramientas/GitHubGitHub/ayushghatkar8080/madeyoureset_tester
Análisis de VulnerabilidadesExplotaciónSeguridad WebSeguridad de RedesPruebas de Penetración
GitHubayushghatkar8080/madeyoureset_tester

MadeYouReset_Tester

Ver Repositorio
41hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Un script en Python que verifica si un servidor web es vulnerable a MadeYouReset (CVE-2025-8671) — un ataque de denegación de servicio (DoS) HTTP/2 que elude las mitigaciones de Rapid Reset engañando al servidor para que restablezca sus propios flujos. Sonda el objetivo enviando un marco WINDOW_UPDATE malformado e inspecciona si el servidor responde.

Compartir

Comprobador MadeYouReset

Un script ligero en Python para detectar si un servidor web es potencialmente vulnerable a la vulnerabilidad de denegación de servicio HTTP/2 MadeYouReset — registrada como CVE-2025-8671 (CVSS 7.5 Alta).


Antecedentes

MadeYouReset es una vulnerabilidad DoS HTTP/2 divulgada en agosto de 2025 por investigadores de la Universidad de Tel Aviv e Imperva. Explota un desajuste entre la contabilidad de flujos HTTP/2 y el procesamiento interno del backend en muchas implementaciones de servidores populares.

El ataque envía tramas de control HTTP/2 deliberadamente malformadas (por ejemplo, un WINDOW_UPDATE con increment=0, lo cual es ilegal según RFC 9113 §6.9.1) para forzar al propio servidor a emitir tramas RST_STREAM. Debido a que el servidor trata el flujo como cerrado a nivel de protocolo mientras continúa procesando la petición en el backend, un atacante puede eludir el límite MAX_CONCURRENT_STREAMS y agotar los recursos del servidor — sin enviar un solo RST_STREAM del lado del cliente.

Esto lo convierte en una evasión de las mitigaciones introducidas para el ataque anterior (CVE-2023-44487).

Rapid Reset

Software afectado conocido:

ProductoCVE
Apache Tomcat 9.x / 10.x / 11.xCVE-2025-48989
Netty < 4.1.124.Final / 4.2.4.FinalCVE-2025-55163
F5 BIG-IPCVE-2025-54500
IBM WebSphere Application Server LibertyCVE-2025-36047
Varnish, Fastly, Jetty, SUSE, Wind RiverCVE-2025-8671

Cómo Funciona el Comprobador

  1. Abre una conexión TCP con el host objetivo.
  2. Realiza un handshake TLS negociando h2 mediante ALPN.
  3. Envía el prefacio de cliente HTTP/2 y una trama SETTINGS.
  4. Abre un flujo de petición con una trama HEADERS.
  5. Envía una trama WINDOW_UPDATE malformada (increment=0) en el flujo abierto.
  6. Analiza la respuesta del servidor:
    • RST_STREAM en el flujo (sin GOAWAY) → probablemente vulnerable.
    • GOAWAY → comportamiento RFC correcto; probablemente parcheado.
    • Sin respuesta / no concluyente → se recomienda seguimiento manual.

El script realiza una sonda pasiva de sólo lectura — no intenta explotar ni someter a prueba de esfuerzo al servidor.


Requisitos

  • Python 3.7+
  • Sin paquetes externos — solo biblioteca estándar.

Instalación

root@kitploit:~
git clone https://github.com/ayushghatkar8080/MadeYouReset_Tester.git
cd MadeYouReset_Tester
# No pip install needed — no dependencies

Uso

root@kitploit:~
python3 main.py <url> [OPCIONES]

Opciones

IndicadorPor defectoDescripción
--timeout SEGUNDOS8Tiempo de espera de lectura del socket
--no-colordesactivadoDeshabilitar salida de color ANSI

Ejemplos

root@kitploit:~
# Basic check
python3 main.py https://example.com

# Custom port and longer timeout
python3 main.py https://example.com:8443 --timeout 15

# CI-friendly (no colour)
python3 main.py https://example.com --no-color

Códigos de Salida

CódigoSignificado
0No vulnerable — el servidor respondió con GOAWAY (comportamiento RFC correcto)
1Probablemente vulnerable — el servidor envió RST_STREAM en el flujo pero no GOAWAY
2No concluyente — sin HTTP/2, error de conexión o respuesta ambigua

Los códigos de salida facilitan la integración en tuberías CI o scripts de automatización.


Salida de Ejemplo

root@kitploit:~
========================================================
  MadeYouReset (CVE-2025-8671) Checker
========================================================
  Target  : https://vulnerable-server.example.com
  Host    : vulnerable-server.example.com:443
  Path    : /
  Timeout : 8.0s
────────────────────────────────────────────────────────

[*] Connecting to vulnerable-server.example.com:443 ...
  ✓ TCP connection established

[*] Performing TLS handshake (ALPN: h2, http/1.1) ...
  → Negotiated protocol : h2
  ✓ HTTP/2 (h2) negotiated via ALPN

[*] Sending HTTP/2 client preface ...
  ✓ Preface + SETTINGS sent

[*] Waiting for server SETTINGS ...
  ← Frame type=0x04 stream=0 length=18
  ✓ Server SETTINGS received
  ✓ Sent SETTINGS ACK

[*] Opening HTTP/2 stream 1 (HEADERS frame) ...
  ✓ HEADERS sent on stream 1

[*] Sending malformed WINDOW_UPDATE (increment=0) on stream 1 ...
    RFC 9113 §6.9.1: increment=0 is a stream-level FLOW_CONTROL_ERROR
  ✓ Malformed WINDOW_UPDATE sent

[*] Analysing server response (timeout=8.0s) ...
  ← RST_STREAM  stream=1  error_code=0x00000003

────────────────────────────────────────────────────────
  RESULT
────────────────────────────────────────────────────────
  [LIKELY VULNERABLE]
  Server responded with RST_STREAM on stream 1
  (error_code=0x00000003) but did NOT send GOAWAY.

  Recommended actions:
  • Patch: Apache Tomcat ≥10.1.44/11.0.10/9.0.108,
           Netty ≥4.1.124.Final / 4.2.4.Final,
           and other vendor advisories for CVE-2025-8671.
  • Interim: disable HTTP/2 or deploy a WAF/proxy that
             validates HTTP/2 frames before forwarding.
========================================================

Remedios

AcciónDetalles
ParcheAplicar la última actualización del proveedor para su pila HTTP/2 (ver tabla anterior)
Deshabilitar HTTP/2Volver a HTTP/1.1 como mitigación temporal
WAF / ProxyDesplegar un proxy inverso o WAF que valide las tramas HTTP/2 en el borde
Limitación de velocidadImponer límites de conexión por cliente y límites de velocidad de RST_STREAM

Aviso legal

Esta herramienta está destinada únicamente a pruebas de seguridad autorizadas e investigación.
No ejecute este script contra sistemas que no posea o para los que no tenga permiso explícito por escrito.
Los autores no asumen ninguna responsabilidad por su uso indebido.


Referencias

  • CERT/CC VU#767506
  • Netty Security Advisory — GHSA-prj3-ccx8-p6x4
  • Jetty Security Advisory — GHSA-mmxm-8w33-wc4h
  • NVD — CVE-2025-8671
  • RFC 9113 — HTTP/2 §6.9.1 Flow Control
Descargar herramienta