
Scripts de explotación educativos para ataques HTTP/3 (CVE-2022-30592), incluidos HTTP3-loris, HTTP3-stream y HTTP3-flooding, probados contra servidores compatibles con QUIC.
Basado en el trabajo: E. Chatzoglou, V. Kouliaridis, G. Kambourakis, G. Karopoulos, y S. Gritzalis, "A hands-on gaze on HTTP/3 security through the lens of HTTP/2 and a public dataset", Computers & Security, p. 103051, 2022.
El presente repositorio tiene como finalidad compartir los scripts que utilizamos con fines educativos. Estos ataques formaron parte de nuestro estudio y se probaron contra 6 servidores diferentes compatibles con QUIC (IIS, NGINX, LiteSpeed, Cloudflare, H2O y Caddy) configurados para comunicarse mediante HTTP/3. El script http-stream es la explotación del problema CVE-2022-30592 que afecta a la biblioteca lsquic. Este script también puede explotarse contra el servidor Litespeed.
Para la explotación de estos ataques se utilizó un cliente Ubuntu 18.04, con la ayuda de la biblioteca Python aioquic para HTTP3-loris y HTTP3-stream. Para el ataque HTTP3-flooding se utilizó la herramienta curl, con soporte de HTTP/3. Las siguientes instrucciones describen la instalación de aioquic para los ataques HTTP3-loris y HTTP3-stream.
Cambie el parámetro URL al del objetivo. Tenga en cuenta que, según las capacidades del servidor objetivo, pueden necesitarse diferentes valores para cada parámetro en los exploits.
Las siguientes instrucciones describen la instalación de curl para el ataque HTTP3-flooding.
Después de la conexión bash al contenedor de docker, ejecute ./http3-flood.sh.
====================================================
Licencia MIT
Copyright (c) 2022 Efstratios Chatzoglou
Por la presente se concede permiso, de forma gratuita, a cualquier persona que obtenga una copia de este software y de los archivos de documentación asociados (el "Software"), para tratar con el Software sin restricción, incluidos, sin limitación, los derechos de usar, copiar, modificar, fusionar, publicar, distribuir, sublicenciar y/o vender copias del Software, y para permitir a las personas a las que se les proporcione el Software hacer lo mismo, sujeto a las siguientes condiciones:
El aviso de copyright anterior y este aviso de permiso deberán incluirse en todas las copias o partes sustanciales del Software.
EL SOFTWARE SE PROPORCIONA "TAL CUAL", SIN GARANTÍA DE NINGÚN TIPO, EXPRESA O IMPLÍCITA, INCLUIDAS, ENTRE OTRAS, LAS GARANTÍAS DE COMERCIABILIDAD, IDONEIDAD PARA UN FIN PARTICULAR Y NO INFRACCIÓN. EN NINGÚN CASO LOS AUTORES O TITULARES DE LOS DERECHOS DE AUTOR SERÁN RESPONSABLES DE CUALQUIER RECLAMO, DAÑO U OTRA RESPONSABILIDAD, YA SEA EN UNA ACCIÓN DE CONTRATO, AGRAVIO O CUALQUIER OTRO MOTIVO, QUE SURJA DE, O EN CONEXIÓN CON, EL SOFTWARE O EL USO U OTROS TRATOS EN EL SOFTWARE.