
HTTP/3 हमलों (CVE-2022-30592) के लिए शैक्षिक एक्सप्लॉइट स्क्रिप्ट, जिनमें HTTP3-loris, HTTP3-stream और HTTP3-flooding शामिल हैं, और जिनका परीक्षण QUIC-सक्षम सर्वरों पर किया गया है।
कार्य पर आधारित: E. Chatzoglou, V. Kouliaridis, G. Kambourakis, G. Karopoulos, और S. Gritzalis, "HTTP/3 सुरक्षा पर एक व्यावहारिक दृष्टि HTTP/2 और एक सार्वजनिक डेटासेट के माध्यम से", Computers & Security, पृ. 103051, 2022.
यह रीपॉज़िटरी शैक्षिक उपयोग के लिए हमारे द्वारा उपयोग की गई स्क्रिप्ट्स को साझा करने के उद्देश्य से कार्य करती है। ये हमले हमारे अध्ययन का हिस्सा थे, और इनका परीक्षण 6 विभिन्न QUIC-सक्षम सर्वरों (IIS, NGINX, LiteSpeed, Cloudflare, H2O, और Caddy) के विरुद्ध किया गया, जिन्हें HTTP/3 के साथ संचार करने के लिए कॉन्फ़िगर किया गया था। http-stream स्क्रिप्ट CVE-2022-30592 समस्या का शोषण है, जिसने lsquic लाइब्रेरी को प्रभावित किया। इस स्क्रिप्ट का Litespeed सर्वर के विरुद्ध भी शोषण किया जा सकता है।
इन हमलों के शोषण के लिए, Ubuntu 18.04 क्लाइंट का उपयोग किया गया, HTTP3-loris और HTTP3-stream के लिए aioquic Python लाइब्रेरी की सहायता से। HTTP3-flooding हमले के लिए, HTTP/3 समर्थन वाले curl टूल का उपयोग किया गया। निम्नलिखित निर्देश HTTP3-loris और HTTP3-stream हमलों के लिए aioquic स्थापना से संबंधित हैं।
URL पैरामीटर को लक्ष्य के अनुसार बदलें। ध्यान दें कि लक्षित सर्वर की क्षमताओं के आधार पर, शोषणों में प्रत्येक पैरामीटर के लिए अलग-अलग मानों की आवश्यकता हो सकती है।
निम्नलिखित निर्देश HTTP3-flooding हमले के लिए curl स्थापना से संबंधित हैं।
डॉकर से bash कनेक्शन के बाद, ./http3-flood.sh निष्पादित करें।
====================================================
MIT लाइसेंस
Copyright (c) 2022 Efstratios Chatzoglou
यह अनुमति इस प्रकार दी जाती है, निःशुल्क, किसी भी व्यक्ति को जो इस सॉफ्टवेयर और संबंधित दस्तावेज़ फ़ाइलों ("सॉफ्टवेयर") की एक प्रति प्राप्त करता है, बिना किसी प्रतिबंध के सॉफ्टवेयर में व्यवहार करने की अनुमति, जिसमें सॉफ्टवेयर की प्रतियों का उपयोग, प्रतिलिपि, संशोधन, विलय, प्रकाशन, वितरण, उप-लाइसेंस और/या बेचने के अधिकार शामिल हैं, और उन व्यक्तियों को ऐसा करने की अनुमति देना जिन्हें सॉफ्टवेयर प्रदान किया गया है, निम्नलिखित शर्तों के अधीन:
उपरोक्त कॉपीराइट नोटिस और यह अनुमति नोटिस सॉफ्टवेयर की सभी प्रतियों या महत्वपूर्ण भागों में शामिल किए जाएंगे।
सॉफ्टवेयर "जैसा है" प्रदान किया जाता है, बिना किसी प्रकार की वारंटी के, स्पष्ट या निहित, जिसमें व्यापारिकता, किसी विशेष उद्देश्य के लिए उपयुक्तता और गैर-उल्लंघन की वारंटी शामिल नहीं है। किसी भी स्थिति में लेखक या कॉपीराइट धारक किसी भी दावे, क्षति या अन्य दायित्व के लिए उत्तरदायी नहीं होंगे, चाहे वह अनुबंध, टोर्ट या अन्यथा के कार्य में उत्पन्न हो, सॉफ्टवेयर या सॉफ्टवेयर के उपयोग या अन्य लेन-देन से संबंधित हो।