Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/mateusm1403/poc-cve-2025-8671-madeyoureset-http-2
Analyse des VulnérabilitésExploitationSécurité WebFuzzingTests d'Intrusion
GitHubmateusm1403/poc-cve-2025-8671-madeyoureset-http-2

PoC-CVE-2025-8671-MadeYouReset-HTTP-2

PoC pour valider la vulnérabilité MadeYouReset

Voir le dépôt
22il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

PoC-CVE-2025-8671-MadeYouReset-HTTP-2

PoC pour valider la vulnérabilité MadeYouReset

Ce dépôt contient une PoC contrôlée développée pour valider si une infrastructure est potentiellement vulnérable à la CVE-2025-8671 (MadeYouReset). Le code n'est pas un exploit complet et ne réalise pas de vrai DoS – l'objectif est uniquement de simuler les vecteurs décrits publiquement et d'observer les réponses du serveur.

À propos de la CVE-2025-8671 La CVE-2025-8671 affecte les implémentations HTTP/2 dans lesquelles le serveur ne gère pas correctement certains frames invalides envoyés après la fermeture de streams ou de connexions. Un attaquant pourrait exploiter la faille pour provoquer une consommation excessive de CPU/mémoire, entraînant un déni de service (DoS).

Les vecteurs les plus courants décrits publiquement incluent :

  • WINDOW_UPDATE invalide (sur un stream inexistant ou une connexion avec fenêtre zéro)
  • DATA envoyé après END_STREAM
  • HEADERS de taille zéro après la fermeture du stream
  • PRIORITY avec une taille invalide après la fermeture
  • CONTINUATION sans HEADERS préalables

Ce que fait le code Le script :

  1. Établit une connexion HTTP/2 avec la cible indiquée.

  2. Exécute des requêtes pour les vecteurs connus (listés ci-dessus).

  3. Surveille la réponse du serveur, enregistrant des événements tels que :

    • GOAWAY (fermeture de la connexion par le serveur)
    • RST_STREAM (réinitialisation appropriée du stream invalide)
    • Fermeture anticipée de la connexion
    • Réponses reçues (lorsque le serveur traite la requête)
    • Erreurs internes
  4. Pour chaque tentative, génère une sortie JSON avec :

    • vector → vecteur d'attaque testé
    • attempt → numéro de la tentative
    • rst_stream → si le serveur a réinitialisé le stream
    • goaway → si le serveur a fermé la connexion
    • responses → s'il y a eu une réponse du serveur
    • conn_closed_early → si la connexion a été fermée plus tôt que prévu
  • error → message d'erreur capturé localement
  • Limitations

    • Le script n'est pas un véritable exploit de DoS. Il n'envoie que quelques dizaines de frames par vecteur pour une détection contrôlée.

    • Le code ne mesure pas directement l'épuisement du CPU/mémoire du serveur ; l'analyse dépend de :

      • Logs côté serveur, CDN ou backend
      • Métriques de temps de réponse, octets envoyés et codes de statut
    • Il ne couvre pas tous les scénarios d'exploitation possibles, uniquement les vecteurs déjà décrits publiquement.

    • C'est un outil de validation défensive, non d'attaque.

    Comment utiliser

    Prérequis

    • Python 3.10 ou supérieur
    • Dépendances : pip install h2 hyperframe

    Exécution

    python3 poc_cve.py

    Interprétation des résultats

    GOAWAY = 1 → le serveur a correctement fermé la connexion. RST_STREAM = 1 → le serveur a correctement réinitialisé le stream invalide. responses > 0 → le serveur a traité la requête (acceptable sur des chemins valides, à condition qu'il la ferme ensuite). conn_closed_early = 1 → le serveur a fermé la connexion immédiatement (normal pour certains vecteurs). error → indique une erreur locale du client (pas nécessairement un problème du serveur).

    Les infrastructures non vulnérables ont tendance à :

    Fermer la connexion (GOAWAY) ou réinitialiser les streams invalides (RST_STREAM)

    Ne pas maintenir de traitement actif après les frames invalides

    Ne pas présenter de lenteur ou de consommation anormale dans les logs

    Conclusion

    Ce code permet de valider, de manière sûre et non intrusive, si une infrastructure HTTP/2 réagit correctement aux vecteurs associés à la CVE-2025-8671.

    Il remplit son objectif de PoC défensive : détecter des comportements incorrects sans générer de vrai DoS ni exploiter la faille en production.

    Télécharger l’outil