Test de vulnérabilité HTTP/2 CVE-2025-9784 MadeYouReset
Vue d'ensemble
Ce dépôt contient un script bash simple et efficace pour tester la vulnérabilité CVE-2025-9784 (connue sous le nom d'attaque « MadeYouReset », une attaque par déni de service (DoS) HTTP/2) dans les implémentations du serveur HTTP/2 Undertow. Cette vulnérabilité permet à des attaquants d'induire une charge de travail excessive sur le serveur en provoquant à plusieurs reprises des réinitialisations de flux côté serveur, entraînant une éventuelle interruption du service.
Fonctionnalités
- Détecte si le serveur cible prend en charge le protocole HTTP/2.
- Mesure les temps de réponse de référence.
- Simule la création rapide de flux HTTP/2 simultanés pour déclencher des réinitialisations.
- Analyse les comportements de réponse du serveur sous charge.
- Fournit un rapport d'évaluation de vulnérabilité clair.
Pour commencer
Prérequis
- Shell Bash (Linux, macOS, WSL)
curl avec prise en charge HTTP/2
- Facultatif :
bc pour l'arithmétique en virgule flottante (la plupart des distributions Linux l'incluent par défaut)
Utilisation
- Clonez ou téléchargez ce dépôt.
- Rendez le script exécutable :
chmod +x cve-2025-9784-test.sh
- Exécutez le script contre une URL cible :
./cve-2025-9784-test.sh https://target-website.com
Sortie
- Le script affichera la progression du test et les résultats, en signalant tout signe de vulnérabilité potentielle détecté.
- Il vérifie la capacité HTTP/2 du serveur, les temps de réponse de référence et simule des conditions d'attaque.
- L'évaluation finale indique si le serveur pourrait être vulnérable en se basant sur les échecs de réponse et les schémas de délai.
Remarques importantes
- Testez uniquement des systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation explicite d'évaluation.
- Ce script n'exploite pas la vulnérabilité mais sollicite le serveur afin d'observer des anomalies de réponse.
- La vulnérabilité affecte certaines implémentations du serveur Undertow, principalement présentes dans les produits Red Hat et d'autres serveurs basés sur Java.
- Pour plus de détails sur la vulnérabilité, consultez l'avis officiel : Red Hat CVE-2025-9784
Contribution
Les contributions, les signalements de problèmes et les demandes de fonctionnalités sont les bienvenus ! N'hésitez pas à forker le dépôt et à soumettre des pull requests.
Avertissement
Cet outil est destiné uniquement à des fins éducatives et de tests de sécurité autorisés. L'auteur n'est pas responsable de toute utilisation abusive ou de tout dommage causé par ce script.