Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cont-flood-poc — PoC pour CVE-2023-45288, vulnérabilité de continuation flood | Kitploit
Outils/GitHubGitHub/hex0punk/cont-flood-poc
Analyse des VulnérabilitésExploitationSécurité WebFuzzing
GitHubhex0punk/cont-flood-poc

cont-flood-poc

PoC pour CVE-2023-45288, vulnérabilité de continuation flood

Voir le dépôt
53il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Preuve de concept pour CVE-2023-45288

Ceci est un code de preuve de concept pour la vulnérabilité de l'inondation CONTINUATION découverte et documentée par Bartek Nowotarski. Les détails techniques sont très bien documentés dans son article de blog ici. Bien que mon attention se soit portée sur le bogue Go tel que documenté par le chercheur, ce code devrait être utile pour tester d'autres CVE liées à ce problème.

Ce code s'inspire de :

  1. Le code PoC pour la vulnérabilité de réinitialisation rapide provenant de https://github.com/secengjeff/rapidresetclient
  2. Le code de test ajouté après que le correctif de la vulnérabilité a été appliqué par l'équipe Go, situé dans golang/net/http2/server_test.go

Mon objectif initial était de comprendre la vulnérabilité en détail, en plus de développer un outil pour tester ce problème au travail. Cela a également été très utile pour comprendre le fonctionnement interne de http2 en détail. D'autres sources utiles incluent :

  • Le livre http2 expliqué de Daniel Stenberg
  • rfc 7540

Tester avec le serveur inclus

Vous pouvez exécuter le fichier server.go fourni, qui fonctionne sur une version vulnérable de golang.org/x/net (0.20.0).

root@kitploit:~
$ go run server.go

Le serveur écoute sur le port 8443, vers lequel le client pointe par défaut.

Résultat attendu

Lorsqu'il est exécuté contre des serveurs vulnérables, le client pourra continuer à envoyer des trames CONTINUATION aussi longtemps que vous le spécifiez pour le drapeau wait en secondes. Le serveur imprime son utilisation du CPU toutes les 2 secondes, que vous verrez augmenter rapidement pendant l'exécution du client. Dans les versions corrigées (0.23.0 et ultérieures), le serveur fermera la connexion une fois la limite de taille d'en-tête atteinte.

Exemple

Exécutez le client, créant 6 connexions simultanées, appelant https://localhost:8443, et envoyant des trames de continuation pendant 200 secondes pour chaque connexion :

root@kitploit:~
$ go run client.go -time-limit 200  -connections 6 -url https://localhost:8443
Télécharger l’outil