
PoC para validar vulnerabilidad MadeYouReset
PoC para validar vulnerabilidad MadeYouReset
Este repositorio contiene una PoC controlada desarrollada para validar si una infraestructura es potencialmente vulnerable a la CVE-2025-8671 (MadeYouReset). El código no es un exploit completo y no realiza DoS real – el objetivo es solamente simular los vectores descritos públicamente y observar las respuestas del servidor.
La CVE-2025-8671 afecta implementaciones HTTP/2 en las que el servidor no maneja correctamente ciertos frames inválidos enviados después del cierre de streams o conexiones. Un atacante podría explotar la falla para causar consumo excesivo de CPU/memoria, resultando en denegación de servicio (DoS).
Los vectores más comunes descritos públicamente incluyen:
El script:
Establece conexión HTTP/2 con el objetivo informado.
Ejecuta peticiones para los vectores conocidos (listados arriba).
Monitorea la respuesta del servidor, registrando eventos como:
Para cada intento, genera una salida en JSON con:
El script no es un exploit de DoS real. Envía solo unas decenas de frames por vector para detección controlada.
El código no mide el agotamiento de CPU/memoria del servidor directamente; el análisis depende de:
No cubre todos los escenarios posibles de explotación, solo los vectores ya descritos públicamente.
Es una herramienta de validación defensiva, no de ataque.
pip install h2 hyperframe
python3 poc_cve.py
Infraestructuras no vulnerables suelen:
Este código permite validar, de forma segura y no intrusiva, si una infraestructura HTTP/2 reacciona adecuadamente a los vectores asociados a la CVE-2025-8671.
Cumple su propósito de PoC defensiva: detectar comportamientos incorrectos sin generar DoS real o explotar la falla en producción.