Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
rapid-reset-check — CLI en Go qui inventorie les points de terminaison HTTPS négociant HTTP/2 via ALPN afin d'identifier les systèmes nécessitant une revue d'atténuation de CVE-2023-44487. Vérifications TLS non exploitantes, avec vérification de certificat et des paramètres par défaut sûrs. | Kitploit
Outils/GitHubGitHub/ramonzx6/rapid-reset-check
Scanners de VulnérabilitésAudit de ConfigurationCollecte d'InformationsSécurité WebSécurité Réseau
GitHubramonzx6/rapid-reset-check

rapid-reset-check

CLI en Go qui inventorie les points de terminaison HTTPS négociant HTTP/2 via ALPN afin d'identifier les systèmes nécessitant une revue d'atténuation de CVE-2023-44487. Vérifications TLS non exploitantes, avec vérification de certificat et des paramètres par défaut sûrs.

Voir le dépôt
30il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Rapid Reset Check

rapid-reset-check est un petit outil CLI en Go permettant d'inventorier rapidement les points de terminaison HTTPS qui exposent HTTP/2 et nécessitent donc une revue de l'atténuation de la CVE-2023-44487.

Le scanner n'exploite délibérément pas la vulnérabilité. Il résout chaque cible, ouvre une connexion TLS dont le certificat est vérifié, propose h2 et http/1.1 via ALPN, enregistre ce que le pair sélectionne, puis ferme la connexion. Il n'envoie aucune requête HTTP, préface de connexion HTTP/2, flux, trame RST_STREAM ni trafic d'inondation.

[!IMPORTANT] La négociation de h2 est une observation d'exposition, pas une preuve qu'un service est vulnérable ou non corrigé. Une poignée de main distante ne peut pas vérifier les limites Rapid Reset d'une implémentation HTTP/2, son niveau de correctifs, son origine en amont ou ses contrôles anti-DDoS.

Pourquoi cette approche ?

La CVE-2023-44487 est une technique de déni de service qui abuse de la création et de l'annulation rapides de flux HTTP/2. Tenter de prouver la condition contre un service en production nécessiterait lui-même un trafic potentiellement perturbateur. Cet outil répond plutôt à la première question sûre : quels points de terminaison TLS testés négocient actuellement HTTP/2 et nécessitent donc qu'un opérateur vérifie l'atténuation ?

HTTP/2 sur TLS est annoncé à l'aide de l'identifiant ALPN h2 défini par la RFC 9113. Google recommande de vérifier ou de corriger chaque serveur, proxy et équilibreur de charge compatible HTTP/2 dans le chemin de la requête ; voir ses recommandations sur la CVE-2023-44487.

Installer un binaire de release

Go n'est pas requis pour exécuter l'outil. Téléchargez l'archive pour votre plateforme depuis la dernière release GitHub :

PlateformeAsset de release
Linux x86-64rapid-reset-check_<version>_linux_amd64.tar.gz
Linux ARM64rapid-reset-check_<version>_linux_arm64.tar.gz
macOS Intelrapid-reset-check_<version>_darwin_amd64.tar.gz
macOS Apple siliconrapid-reset-check_<version>_darwin_arm64.tar.gz
Windows x86-64rapid-reset-check_<version>_windows_amd64.zip
Windows ARM64rapid-reset-check_<version>_windows_arm64.zip

Extrayez l'archive, puis exécutez rapid-reset-check --version. Sur Windows, l'exécutable s'appelle rapid-reset-check.exe.

Chaque release inclut SHA256SUMS. Sous Linux, vérifiez une archive téléchargée depuis le même répertoire avec :

sha256sum --ignore-missing --check SHA256SUMS

Sous macOS, comparez shasum -a 256 <archive> avec la ligne correspondante dans SHA256SUMS. Les archives publiées d'une release publique reçoivent également une attestation d'artefact GitHub, vérifiable avec la GitHub CLI :

gh attestation verify <archive> --repo ramonzx6/http-script-json

Compiler depuis les sources

  • Go 1.22 ou plus récent

Aucune installation de Node.js, cURL, nghttp2 ou WHOIS n'est requise.

go test ./...
go build -o rapid-reset-check ./cmd/rapid-reset-check

Les compilations depuis les sources indiquent dev via --version ; les compilations de release reçoivent leur version du tag de release.

Démarrage rapide

Ne scannez que des points de terminaison dont vous êtes propriétaire ou que vous êtes autorisé à évaluer.

Scannez un ou plusieurs points de terminaison publics :

./rapid-reset-check example.com api.example.com:8443

Les noms d'hôtes nus sont normalisés en HTTPS sur le port 443. Les URL HTTPS ne contenant que l'autorité sont également acceptées :

./rapid-reset-check https://example.com https://api.example.com:8443

Scannez la liste de cibles JSON du dépôt :

./rapid-reset-check --input json/urls.json

Utilisez l'entrée standard pour l'automatisation :

printf '["example.com", "api.example.com"]' | ./rapid-reset-check --input -

Exécutez ./rapid-reset-check --help pour connaître toutes les limites et options de sortie.

Entrée

--input accepte le format original de tableau JSON :

[
  "example.com",
  "api.example.com:8443",
  "https://www.example.net"
]

Les formes objet {"urls": [...]} et {"targets": [...]} sont également prises en charge. Les cibles positionnelles et --input sont intentionnellement mutuellement exclusifs. Les points de terminaison normalisés en double sont scannés une seule fois, et chaque exécution est limitée à 4 096 cibles en entrée.

Seuls les points de terminaison HTTPS sont dans le périmètre. Les identifiants, chemins non racines, requêtes, fragments, schémas non pris en charge, ports malformés et noms d'hôtes ambigus sont rejetés plutôt que réécrits silencieusement.

Évaluations

ÉvaluationSignification
h2_observed_review_requiredAu moins un pair TLS vérifié a sélectionné h2. Examinez chaque composant HTTP/2 de ce chemin ; il ne s'agit pas d'un verdict de vulnérabilité.
h2_not_observed_on_tested_pathChaque adresse sélectionnée a effectué une poignée de main vérifiée sans sélectionner h2. Il s'agit d'une observation de chemin à un instant donné, pas d'une garantie de sécurité.
indeterminateUn problème de DNS, de connexion, de délai d'attente, de TLS, de certificat ou de limite d'adresses a empêché une observation complète.
not_scanned_policyLes adresses résolues ont été exclues par la politique de sécurité réseau du scanner.
invalid_targetL'entrée était malformée ou hors du périmètre d'autorité HTTPS pris en charge.

Le rapport inclut chaque adresse résolue testée, l'ALPN négocié, la version et la suite de chiffrement TLS, des données limitées d'identité/validité du certificat, les durées, les décisions de politique, les compteurs d'adresses omises, un indicateur explicite d'exhaustivité et un résumé. Il ne collecte pas les corps de réponse, les en-têtes de réponse, les cookies ni les certificats bruts.

Paramètres sûrs par défaut

  • Les certificats TLS et les noms d'hôtes sont vérifiés. Utilisez --ca-file pour ajouter une autorité de certification privée ; il n'existe aucun mode de vérification non sécurisé.
  • Les adresses de bouclage, privées, de liaison locale, de multidiffusion, non spécifiées, CGNAT, de documentation, de benchmark et autres adresses réservées sont bloquées par défaut. Utilisez --allow-private uniquement pour les points de terminaison internes que vous êtes autorisé à évaluer.
  • Les résultats DNS sont épinglés pour chaque connexion tandis que le nom d'hôte d'origine est conservé pour SNI et la vérification du certificat.
  • La concurrence des connexions, les délais d'attente par adresse et les adresses par cible sont limités.
  • Le scanner ne réessaie pas automatiquement et ne suit pas les redirections car il n'envoie jamais de requête HTTP. Soumettez chaque autorité HTTPS que vous devez évaluer.

Exemple d'options :

./rapid-reset-check \
  --format json \
  --timeout 5s \
  --concurrency 4 \
  --max-addresses 8 \
  example.com > report.json

Pour un point de terminaison à PKI privée autorisé :

./rapid-reset-check \
  --allow-private \
  --ca-file ./internal-root-ca.pem \
  service.internal:8443
Télécharger l’outil