Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-22019-libcurl-HTTP-2-CONNECT-Tunnel-Mixup — Simule CVE-2026-22019, une défaillance d'isolation des flux du tunnel CONNECT HTTP/2 de libcurl, démontrant l'injection de données inter-flux et la contrebande de réponses dans les tunnels proxy. | Kitploit
Outils/GitHubGitHub/george0papasotiriou/cve-2026-22019-libcurl-http-2-connect-tunnel-mixup
Analyse des VulnérabilitésExploitationSécurité WebSécurité RéseauApprentissage et Éducation
GitHubgeorge0papasotiriou/cve-2026-22019-libcurl-http-2-connect-tunnel-mixup

CVE-2026-22019-libcurl-HTTP-2-CONNECT-Tunnel-Mixup

Simule CVE-2026-22019, une défaillance d'isolation des flux du tunnel CONNECT HTTP/2 de libcurl, démontrant l'injection de données inter-flux et la contrebande de réponses dans les tunnels proxy.

Voir le dépôt
1il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-22019 – libcurl HTTP/2 CONNECT : mélange de tunnel

Code du programme (simulation en C)

root@kitploit:~
// curl_http2_tunnel_mixup.c - Simulated libcurl handling CONNECT over HTTP/2
#include <stdio.h>
void handle_http2_stream(int stream_id) {
    // Vulnerability: after CONNECT, the proxy mixes streams with the tunneled data
    if (stream_id == 0) {
        printf("CONNECT to target\n");
    } else {
        // Data from another stream may leak into the tunnel
        printf("Stream %d data crosses tunnel boundary\n", stream_id);
    }
}
int main() {
    handle_http2_stream(0);
    handle_http2_stream(1);  // should be isolated
    return 0;
}

CVE-2026-22019 – libcurl HTTP/2 CONNECT : mélange des flux de tunnel

Severity: High

Présentation

Une vulnérabilité dans l'implémentation CONNECT du proxy HTTP/2 de libcurl ne parvient pas à isoler correctement les flux après l'établissement du tunnel. Un attaquant contrôlant un flux HTTP/2 peut injecter des données dans un tunnel distinct, conduisant à une contrebande de réponses ou à une interception d'identifiants.

Détails de la vulnérabilité

  • Type : Échec de l'isolation des flux
  • Impact : Injection de données, homme du milieu.
  • Cause racine : Après la fin d'une requête CONNECT, le proxy démultiplexe incorrectement les flux, permettant une contamination croisée des données entre les flux.

Démonstration d'exploitation

Compilez et exécutez la simulation :

root@kitploit:~
gcc -o curl_http2_tunnel curl_http2_tunnel_mixup.c
./curl_http2_tunnel

La sortie montre le flux traversant la limite du tunnel.

Télécharger l’outil