Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-11118-HTTP-2-Rapid-Reset-DDoS — PoC Python pour CVE-2026-11118 démontrant une attaque DDoS HTTP/2 Rapid Reset via l'épuisement des ressources RST_STREAM ; inclut un simulateur de serveur vulnérable et un client d'exploitation. | Kitploit
Outils/GitHubGitHub/george0papasotiriou/cve-2026-11118-http-2-rapid-reset-ddos
Analyse des VulnérabilitésExploitationSécurité WebSécurité Réseau
GitHubgeorge0papasotiriou/cve-2026-11118-http-2-rapid-reset-ddos

CVE-2026-11118-HTTP-2-Rapid-Reset-DDoS

PoC Python pour CVE-2026-11118 démontrant une attaque DDoS HTTP/2 Rapid Reset via l'épuisement des ressources RST_STREAM ; inclut un simulateur de serveur vulnérable et un client d'exploitation.

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
il y a 17 joursPas encore vérifié

CVE-2026-11118 – Attaque DDoS par réinitialisation rapide HTTP/2

Code du programme (client + serveur Python/http2)

root@kitploit:~
# http2_server_sim.py - Simple HTTP/2 server that processes reset streams
import socket, ssl, h2.connection, h2.events

def handle():
    sock = socket.socket()
    sock.setsockopt(socket.SOL_SOCKET, socket.SO_REUSEADDR, 1)
    sock.bind(('0.0.0.0', 8443))
    sock.listen(5)
    conn, addr = sock.accept()
    ctx = ssl.create_default_context(ssl.Purpose.CLIENT_AUTH)
    ctx.load_cert_chain('cert.pem', 'key.pem')
    tls = ctx.wrap_socket(conn, server_side=True)
    h2conn = h2.connection.H2Connection(client_side=False)
    h2conn.initiate_connection()
    tls.sendall(h2conn.data_to_send())
    while True:
        data = tls.recv(65535)
        events = h2conn.receive_data(data)
        for event in events:
            if isinstance(event, h2.events.RequestReceived):
                # Start processing, but quickly reset if too many
                h2conn.reset_stream(event.stream_id)
                print("Reset stream")
        tls.sendall(h2conn.data_to_send())

# (Run in a thread)

CVE-2026-11118 – Attaque DDoS par réinitialisation rapide HTTP/2

Severity: High

Aperçu

Un serveur HTTP/2 ne limite pas le taux de réinitialisation des flux (trames RST_STREAM). Un attaquant peut ouvrir un grand nombre de flux et les réinitialiser immédiatement, ce qui entraîne une consommation excessive des ressources serveur sans avoir à terminer aucune requête, conduisant à un déni de service.

Détails de la vulnérabilité

  • Type : Déni de service
  • Impact : Épuisement des ressources serveur, indisponibilité.
  • Cause racine : Le serveur traite les réinitialisations de flux sans en suivre le coût, ce qui autorise un nombre illimité de trames de réinitialisation par connexion.

Démonstration de l'exploit

  1. Démarrez le serveur HTTP/2 vulnérable (nécessite la génération de certificats TLS) :
    root@kitploit:~
    openssl req -x509 -newkey rsa:2048 -keyout key.pem -out cert.pem -days 365 -nodes
    python http2_server_sim.py
    
  2. Exécutez l'exploit :
    root@kitploit:~
    python exploit_http2_rapid_reset.py
    

Le serveur devient non réactif en raison du taux élevé de réinitialisations.

Télécharger l’outil