Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE_2023_44487-Rapid_Reset — CVE-2023-44487, HTTP/2 Rapid Reset भेद्यता के लिए एक व्यापक Python परीक्षण उपकरण। यह उन्नत संस्करण परीक्षण मापदंडों पर विस्तृत नियंत्रण, कई आक्रमण पैटर्न और उन्नत निगरानी क्षमताएँ प्रदान करता है। | Kitploit
उपकरण/GitHubGitHub/madhusudhan-in/cve_2023_44487-rapid_reset
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षानेटवर्क सुरक्षापेनिट्रेशन टेस्टिंग
GitHubmadhusudhan-in/cve_2023_44487-rapid_reset

CVE_2023_44487-Rapid_Reset

CVE-2023-44487, HTTP/2 Rapid Reset भेद्यता के लिए एक व्यापक Python परीक्षण उपकरण। यह उन्नत संस्करण परीक्षण मापदंडों पर विस्तृत नियंत्रण, कई आक्रमण पैटर्न और उन्नत निगरानी क्षमताएँ प्रदान करता है।

रिपॉजिटरी देखें
191 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2023-44487 HTTP/2 रैपिड रीसेट परीक्षण उपकरण - उन्नत संस्करण

CVE-2023-44487, यानी HTTP/2 रैपिड रीसेट भेद्यता के लिए एक व्यापक Python परीक्षण उपकरण। इस रिपॉजिटरी में आक्रमण परीक्षण और सत्यापन-केंद्रित दोनों प्रकार के उपकरण शामिल हैं।

⚠️ महत्वपूर्ण अस्वीकरण

यह उपकरण केवल शैक्षिक और अधिकृत परीक्षण उद्देश्यों के लिए है!

  • केवल उन्हीं सिस्टमों के विरुद्ध उपयोग करें जिनके स्वामी आप हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति है
  • अनधिकृत उपयोग अवैध हो सकता है और सेवा में व्यवधान पैदा कर सकता है
  • ये उपकरण ऐसे आक्रमण परीक्षण करते हैं जो सर्वर की उपलब्धता को प्रभावित कर सकते हैं
  • परीक्षण से पहले हमेशा सुनिश्चित करें कि आपके पास उचित प्राधिकरण है

🔍 CVE-2023-44487 के बारे में

CVE-2023-44487, जिसे "HTTP/2 रैपिड रीसेट" के नाम से भी जाना जाता है, HTTP/2 प्रोटोकॉल में एक गंभीर भेद्यता है जो हमलावरों को निम्नलिखित की अनुमति देती है:

  • HTTP/2 स्ट्रीम को तेजी से भेजकर और रद्द करके सेवा से वंचित करना (Denial of Service)
  • न्यूनतम क्लाइंट संसाधनों के साथ अत्यधिक सर्वर संसाधनों का उपभोग करना
  • कई पारंपरिक दर-सीमित (rate limiting) तंत्रों को बायपास करना
  • प्रमुख वेब सर्वर और लोड बैलेंसर्स को प्रभावित करना

CVSS स्कोर: 7.5 (उच्च)

प्रभाव: सेवा से वंचित करना (Denial of Service), संसाधन क्षरण (Resource Exhaustion)

📋 आवश्यकताएँ

  • Python 3.7 या उच्चतर
  • h2 लाइब्रेरी: pip install h2

📖 स्थापना

  1. रिपॉजिटरी को क्लोन या डाउनलोड करें:
git clone https://github.com/madhusudhan-in/CVE_2023_44487-Rapid_Reset.git
cd CVE_2023_44487-Rapid_Reset
  1. निर्भरताएँ स्थापित करें:
pip install h2
  1. स्क्रिप्ट को निष्पादन योग्य बनाएं:
chmod +x *.py
  1. Python संस्करण सत्यापित करें:
python3 --version  # Should be 3.7+

🛡️ सत्यापन उपकरण (उन्नत)

cve_2023_44487_verifier_enhanced.py

उद्देश्य: पैच-पश्चात सत्यापन और अनुपालन जाँच के लिए प्रवर्तन-संकेत पहचान

मुख्य विशेषताएँ

  • 📡 सर्वर SETTINGS कैप्चर: सर्वर के प्रारंभिक HTTP/2 SETTINGS फ्रेम को लॉग करता है
  • 🛡️ GOAWAY फ्रेम विश्लेषण: RFC 9113-अनुरूप त्रुटि कोड के साथ सभी GOAWAY फ्रेम को कैप्चर और वर्गीकृत करता है
  • 📊 प्रति-सेकंड दर ट्रैकिंग: अनुकूली थ्रॉटलिंग पैटर्न का पता लगाने के लिए प्रति सेकंड रीसेट दर की निगरानी करता है
  • 🔍 प्रवर्तन संकेत पहचान:
    • ✅ ENHANCE_YOUR_CALM (0xb) GOAWAY — प्रोटोकॉल-परत प्रवर्तन
    • ✅ ट्रांसपोर्ट परत पर TCP RST — एज-स्तरीय हस्तक्षेप
    • ✅ REFUSED_STREAM (0x7) प्रतिक्रियाएँ — स्ट्रीम-स्तरीय दर सीमण
    • ✅ अनुकूली थ्रॉटलिंग पैटर्न — बुद्धिमान दर-सीमण पहचान
  • 📈 कनेक्शन समापन वर्गीकरण: पहचान करता है कि कनेक्शन कैसे और क्यों बंद होते हैं
  • ⚡ समवर्ती कनेक्शन परीक्षण: एक साथ कई HTTP/2 कनेक्शनों का परीक्षण करें
  • 🎯 बुद्धिमान निर्णय प्रणाली: वास्तविक प्रवर्तन संकेतों के आधार पर भेद्यता स्थिति को वर्गीकृत करता है

त्वरित आरंभ

# Basic verification
python3 cve_2023_44487_verifier_enhanced.py target.com

# Multiple concurrent connections
python3 cve_2023_44487_verifier_enhanced.py target.com -c 5 -s 500

# Verbose output with debugging
python3 cve_2023_44487_verifier_enhanced.py target.com -v -c 3 -s 1000

# Baseline test only (normal requests)
python3 cve_2023_44487_verifier_enhanced.py target.com --baseline-only

कमांड लाइन विकल्प

विकल्पविवरणडिफ़ॉल्ट
hostलक्ष्य होस्टनाम (आवश्यक)-
-p, --portलक्ष्य पोर्ट443
--no-sslSSL/TLS अक्षम करेंFalse (SSL सक्षम)
-s, --streamsप्रति कनेक्शन स्ट्रीम की संख्या1000
-d, --delayस्ट्रीम संचालनों के बीच विलंब (सेकंड)0.001
-c, --connectionsसमवर्ती कनेक्शनों की संख्या1
--baseline-onlyकेवल बेसलाइन परीक्षण करें (आक्रमण नहीं)False
-v, --verboseविस्तृत/डीबग आउटपुटFalse

निर्णय को समझना

स्क्रिप्ट RFC 9113-अनुरूप प्रवर्तन संकेतों के आधार पर एक बुद्धिमान निर्णय प्रदान करती है:

✅ प्रवर्तन की पुष्टि हुई

Server sends GOAWAY with ENHANCE_YOUR_CALM (0xb) error code
Classification: NOT VULNERABLE — protocol-layer enforcement is active
Meaning: HTTP/2 implementation has proper rate-limiting controls

⚠️ एज/ट्रांसपोर्ट-स्तरीय हस्तक्षेप का पता चला

50%+ of connections terminated via TCP reset
Classification: LIKELY PROTECTED — verify with edge/infrastructure team
Meaning: Edge appliance or DDoS protection engaged at transport layer

⚠️ अनुकूली थ्रॉटलिंग का पता चला

Per-second reset rate drops significantly over time (late buckets <60% of early)
Classification: PARTIAL PROTECTION — confirm with infrastructure team
Meaning: Server or edge slowing the attack adaptively

⚠️ स्ट्रीम अस्वीकृति का पता चला

Server sends REFUSED_STREAM (0x7) responses
Classification: PARTIAL PROTECTION — review rate limits
Meaning: Some stream-level rate-limiting in place

❌ कोई प्रोटोकॉल-परत प्रवर्तन नहीं देखा गया

No ENHANCE_YOUR_CALM GOAWAY, no TCP resets, no throttling detected
Classification: VECTOR EXERCISABLE — exploitability unconfirmed
Important: This doesn't prove DoS exploitability. Edge volumetric/behavioral 
protections (Akamai, CloudFlare) may engage at higher scales

नमूना आउटपुट

============================================================
ENFORCEMENT SIGNAL ANALYSIS
============================================================
Server SETTINGS (initial frame):
  HEADER_TABLE_SIZE = 4096
  ENABLE_PUSH = True
  MAX_CONCURRENT_STREAMS = 128
  INITIAL_WINDOW_SIZE = 65535
  MAX_FRAME_SIZE = 16384
  → MAX_CONCURRENT_STREAMS=128 is conservative (good post-CVE default)

GOAWAY breakdown across connections:
  ENHANCE_YOUR_CALM (0xb): 3/5
  Other GOAWAY codes:      1/5
  No GOAWAY received:      1/5
  TCP reset (RST at transport): 0/5
  Total RST_STREAM frames from server: 2
  REFUSED_STREAM frames from server:   0
  Connections showing adaptive throttling: 1/5

============================================================
VERDICT
============================================================
✅ ENFORCEMENT CONFIRMED
   3/5 connection(s) received GOAWAY with ENHANCE_YOUR_CALM (0xb).
   This is the canonical signal that the CVE-2023-44487 mitigation is active.
   Classification: NOT VULNERABLE — protocol-layer enforcement is engaged.

उन्नत उपयोग उदाहरण

1. पैच-पश्चात सत्यापन

# Verify patch deployment with 10 connections, 500 streams each
python3 cve_2023_44487_verifier_enhanced.py prod-api.example.com \
    -c 10 \
    -s 500 \
    -d 0.0001 \
    -v

2. कस्टम पोर्ट और प्रोटोकॉल

# Test non-standard HTTPS port
python3 cve_2023_44487_verifier_enhanced.py example.com \
    -p 8443 \
    -c 5 \
    -s 1000

3. इंफ्रास्ट्रक्चर अनुपालन जाँच

# Minimal load compliance test
python3 cve_2023_44487_verifier_enhanced.py example.com \
    -c 3 \
    -s 200 \
    --baseline-only

तकनीकी विवरण

HTTP/2 प्रवर्तन संकेत

ENHANCE_YOUR_CALM (त्रुटि कोड 0xb):

  • विहित HTTP/2 दर-सीमण संकेत (RFC 9113)
  • सर्वर तीव्र रीसेट आक्रमण पर GOAWAY 0xb के साथ प्रतिक्रिया करता है
  • इंगित करता है कि प्रोटोकॉल-परत सुरक्षा सक्रिय है
  • CVE-2023-44487 शमन के बाद सर्वोत्तम अभ्यास

REFUSED_STREAM (त्रुटि कोड 0x7):

  • सर्वर नई स्ट्रीम खोलने से इनकार करता है
  • वैकल्पिक स्ट्रीम-स्तरीय दर-सीमण तंत्र
  • कम सामान्य लेकिन फिर भी मान्य सुरक्षा

प्रति-सेकंड रीसेट दर विश्लेषण:

  • स्ट्रीम रीसेट को 1-सेकंड विंडो में विभाजित करता है
  • अनुकूली थ्रॉटलिंग का पता लगाता है: यदि देर के बकेट << प्रारंभिक बकेट, तो सर्वर अनुकूलन कर रहा है
  • बुद्धिमान दर-सीमण का सुझाव देता है (केवल सख्त सीमाएँ नहीं)

ट्रांसपोर्ट परत पर TCP RST:

  • सुगम HTTP/2 समापन से पहले TCP परत पर कनेक्शन समाप्त होता है
  • एज उपकरण या फ़ायरवॉल हस्तक्षेप का सुझाव देता है
  • HTTP/2 प्रोटोकॉल-परत प्रवर्तन नहीं, लेकिन प्रभावी

कनेक्शन समापन वर्गीकरण

टूल डाउनलोड करें