CVE-2025-9784 MadeYouReset HTTP/2 भेद्यता परीक्षण
अवलोकन
इस रिपॉजिटरी में Undertow HTTP/2 सर्वर कार्यान्वयनों में CVE-2025-9784 भेद्यता (जिसे "MadeYouReset" HTTP/2 डिनायल ऑफ सर्विस (DoS) हमले के रूप में जाना जाता है) के परीक्षण के लिए एक सरल और प्रभावी bash स्क्रिप्ट शामिल है। यह भेद्यता हमलावरों को बार-बार सर्वर-साइड स्ट्रीम रीसेट करवाकर अत्यधिक सर्वर वर्कलोड उत्पन्न करने की अनुमति देती है, जिससे संभावित सेवा व्यवधान हो सकता है।
विशेषताएँ
- यह पता लगाता है कि लक्षित सर्वर HTTP/2 प्रोटोकॉल का समर्थन करता है या नहीं।
- आधारभूत प्रतिक्रिया समय मापता है।
- रीसेट ट्रिगर करने के लिए तीव्र समवर्ती HTTP/2 स्ट्रीम निर्माण का अनुकरण करता है।
- लोड के तहत सर्वर प्रतिक्रिया व्यवहारों का विश्लेषण करता है।
- एक सीधी भेद्यता मूल्यांकन रिपोर्ट प्रदान करता है।
आरंभ करना
आवश्यक शर्तें
- Bash शेल (Linux, macOS, WSL)
- HTTP/2 समर्थन के साथ
curl
- वैकल्पिक: फ्लोटिंग-पॉइंट अंकगणित के लिए
bc (अधिकांश Linux डिस्ट्रो इसे डिफ़ॉल्ट रूप से शामिल करते हैं)
उपयोग
- इस रिपॉजिटरी को क्लोन करें या डाउनलोड करें।
- स्क्रिप्ट को निष्पादन योग्य बनाएं:
chmod +x cve-2025-9784-test.sh
- स्क्रिप्ट को लक्षित URL पर चलाएं:
./cve-2025-9784-test.sh https://target-website.com
आउटपुट
- स्क्रिप्ट परीक्षण की प्रगति और परिणाम आउटपुट करेगी, यदि संभावित भेद्यता के कोई संकेत पाए जाते हैं तो उन्हें उजागर करेगी।
- यह सर्वर की HTTP/2 क्षमता, आधारभूत प्रतिक्रिया समय की जाँच करती है, और हमले की स्थितियों का अनुकरण करती है।
- अंतिम मूल्यांकन नोट करता है कि प्रतिक्रिया विफलता और विलंब पैटर्न के आधार पर सर्वर भेद्य हो सकता है या नहीं।
महत्वपूर्ण नोट्स
- केवल उन्हीं सिस्टमों पर परीक्षण करें जिनके स्वामी आप हैं या जिनके मूल्यांकन की आपके पास स्पष्ट अनुमति है।
- यह स्क्रिप्ट भेद्यता का शोषण नहीं करती, बल्कि प्रतिक्रिया विसंगतियों का निरीक्षण करने के लिए सर्वर पर दबाव डालती है।
- यह भेद्यता कुछ Undertow सर्वर कार्यान्वयनों को प्रभावित करती है जो मुख्य रूप से Red Hat उत्पादों और अन्य Java-आधारित सर्वरों में पाए जाते हैं।
- भेद्यता के अधिक विवरण के लिए, आधिकारिक परामर्श देखें: Red Hat CVE-2025-9784
योगदान
योगदान, समस्याएँ और फीचर अनुरोधों का स्वागत है! रिपॉजिटरी को फोर्क करने और पुल रिक्वेस्ट सबमिट करने में संकोच न करें।
अस्वीकरण
यह टूल केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए है। लेखक इस स्क्रिप्ट के किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं है।