Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
echteeteepee — जेम्स केटल के (CVE-2025-32094) HTTP/1.1 को मरना चाहिए: डिसिंक एंडगेम के परीक्षण के लिए Go टूल और Nuclei टेम्पलेट | Kitploit
उपकरण/GitHubGitHub/perplext/echteeteepee
भेद्यता स्कैनरगतिशील विश्लेषण (सैंडबॉक्सिंग)वेब सुरक्षाफज़िंगपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubperplext/echteeteepee

echteeteepee

जेम्स केटल के (CVE-2025-32094) HTTP/1.1 को मरना चाहिए: डिसिंक एंडगेम के परीक्षण के लिए Go टूल और Nuclei टेम्पलेट

रिपॉजिटरी देखें
511 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

HTTP/1 Desync भेद्यता परीक्षण उपकरण

इस रिपॉजिटरी में PortSwigger के James Kettle के अभूतपूर्व शोध पर आधारित HTTP/1 अनुरोध तस्करी (desync) भेद्यताओं का पता लगाने के लिए रक्षात्मक सुरक्षा उपकरण शामिल हैं।

शोध श्रेय

यह कार्य सीधे तौर पर निम्नलिखित तकनीकों से प्रेरित है और उन्हें लागू करता है:

  • "HTTP/1 Must Die" - James Kettle (PortSwigger Research)
    • मूल शोध: https://portswigger.net/research/http1-must-die
    • शोधकर्ता: James Kettle (@albinowax)
    • कंपनी: PortSwigger Web Security

इन उपकरणों में लागू किए गए हमले के पैटर्न, तकनीक और पता लगाने के तरीके James Kettle के अग्रणी कार्य पर आधारित हैं, जिसने प्रमुख वेब बुनियादी ढांचा प्रदाताओं में HTTP/1.1 प्रोटोकॉल कार्यान्वयन में मूलभूत खामियों को उजागर किया।

शोध प्रभाव

James Kettle के शोध ने निम्नलिखित को प्रभावित करने वाली भेद्यताओं का प्रदर्शन किया:

  • Cloudflare, T-Mobile, GitLab, Netlify, Akamai
  • बग बाउंटी में $350,000 से अधिक अर्जित किए
  • वेब भर में महत्वपूर्ण बुनियादी ढांचा सुधारों का नेतृत्व किया

अवलोकन

HTTP/1.1 की अस्पष्ट अनुरोध सीमा परिभाषाएँ वह बनाती हैं जिसे James Kettle ने अनुरोधों के शुरू और खत्म होने के बारे में "अत्यधिक अस्पष्टता" कहा। इससे फ्रंट-एंड और बैक-एंड सर्वरों के बीच पार्सर विसंगतियाँ पैदा होती हैं, जो परिष्कृत अनुरोध तस्करी हमलों को सक्षम बनाती हैं। ये उपकरण रक्षात्मक सुरक्षा परीक्षण के लिए ऐसी भेद्यताओं की पहचान करने में मदद करते हैं।

शामिल उपकरण

1. Go परीक्षण उपकरण (http1-desync-test.go)

एक व्यापक HTTP/1 desync भेद्यता परीक्षक जो कई हमले पैटर्न लागू करता है।

विशेषताएँ

  • V-H (Visible-Hidden) Desync: दृश्य-अदृश्य पार्सर विसंगतियों का परीक्षण करता है
  • 0.CL (Zero Content-Length) Desync: Content-Length: 0 हैंडलिंग अंतरों का शोषण करता है
  • Expect Header Desync: अनुरोध तस्करी के लिए Expect: 100-continue का उपयोग करता है
  • Double-Desync: प्रतिक्रिया कतार विषाक्तता भेद्यताओं का परीक्षण करता है
  • CL.TE Desync: Content-Length बनाम Transfer-Encoding विरोधों का परीक्षण करता है

स्थापना

root@kitploit:~
# रिपॉजिटरी क्लोन करें
git clone https://github.com/nconsolo/echteeteepee.git
cd echteeteepee

# निर्भरताएँ स्थापित करें
go mod download

# उपकरण बनाएँ
go build -o http1-desync-test http1-desync-test.go

उपयोग

root@kitploit:~
# सभी हमले पैटर्न का परीक्षण करें
./http1-desync-test -target https://example.com

# विशिष्ट हमले पैटर्न का परीक्षण करें
./http1-desync-test -target https://example.com -test vh

# विस्तृत आउटपुट सक्षम करें
./http1-desync-test -target https://example.com -verbose

# कस्टम टाइमआउट सेट करें
./http1-desync-test -target https://example.com -timeout 10s

कमांड-लाइन विकल्प

  • -target: लक्ष्य URL (आवश्यक)
  • -test: परीक्षण प्रकार: all, vh, 0cl, expect, double, clte (डिफ़ॉल्ट: all)
  • -timeout: अनुरोध टाइमआउट (डिफ़ॉल्ट: 5s)
  • -verbose: कच्चे अनुरोध/प्रतिक्रिया देखने के लिए विस्तृत आउटपुट सक्षम करें

2. Nuclei टेम्पलेट (nuclei-templates/http1-desync.yaml)

बड़े पैमाने पर HTTP/1 desync भेद्यताओं का पता लगाने के लिए Nuclei के लिए स्वचालित स्कैनिंग टेम्पलेट।

स्थापना

root@kitploit:~
# Nuclei स्थापित करें (यदि पहले से स्थापित नहीं है)
go install -v github.com/projectdiscovery/nuclei/v3/cmd/nuclei@latest

# टेम्पलेट को Nuclei टेम्पलेट निर्देशिका में कॉपी करें
cp nuclei-templates/http1-desync.yaml ~/.nuclei-templates/

उपयोग

root@kitploit:~
# एकल लक्ष्य स्कैन करें
nuclei -u https://example.com -t nuclei-templates/http1-desync.yaml

# एकाधिक लक्ष्य स्कैन करें
nuclei -l targets.txt -t nuclei-templates/http1-desync.yaml

# दर सीमित करके स्कैन करें
nuclei -u https://example.com -t nuclei-templates/http1-desync.yaml -rl 10

हमले के पैटर्न की व्याख्या

सभी हमले पैटर्न James Kettle के शोध निष्कर्षों और सिद्ध शोषण तकनीकों पर आधारित हैं।

V-H (Visible-Hidden) Desync

स्रोत: James Kettle का "HTTP/1 Must Die" शोध
उन विसंगतियों का शोषण करता है जहाँ फ्रंट-एंड प्रॉक्सी एक अनुरोध सीमा देखता है जबकि बैक-एंड सर्वर दूसरी देखता है। हमले का पेलोड फ्रंट-एंड को हेडर डेटा के रूप में दिखाई देने वाले में एक छिपा हुआ अनुरोध एम्बेड करता है, लेकिन बैक-एंड द्वारा एक अलग अनुरोध के रूप में व्याख्या किया जाता है।

शोध से उदाहरण: प्रमुख CDN प्रदाताओं में पार्सर अंतर प्रदर्शित करने के लिए उपयोग किया गया।

0.CL (Zero Content-Length) Desync

स्रोत: James Kettle के IIS और T-Mobile भेद्यता निष्कर्ष
सर्वरों के बीच Content-Length: 0 हेडर की अलग-अलग व्याख्याओं का लाभ उठाता है। कुछ सर्वर CL=0 होने पर बॉडी को अनदेखा करते हैं, जबकि अन्य इसे प्रोसेस करते हैं, जिससे अनुरोध सीमा भ्रम पैदा होता है।

वास्तविक दुनिया का प्रभाव: IIS सर्वरों और T-Mobile बुनियादी ढांचे के खिलाफ सफलतापूर्वक शोषण किया गया।

Expect Header Desync

स्रोत: James Kettle का T-Mobile और LastPass शोध
Expect: 100-continue तंत्र का शोषण करता है जहाँ फ्रंट-एंड और बैक-एंड निरंतरता को अलग-अलग संभालते हैं। यह अनुरोधों की तस्करी के अवसर पैदा करता है जबकि फ्रंट-एंड 100-continue प्रतिक्रिया की प्रतीक्षा करता है।

शोध संदर्भ: T-Mobile और LastPass प्रमाणीकरण प्रणालियों के खिलाफ प्रदर्शित किया गया।

Double-Desync (प्रतिक्रिया कतार विषाक्तता)

स्रोत: James Kettle की उन्नत desync पद्धति
प्रतिक्रिया कतार को विषाक्त करने के लिए कई desync हमलों को श्रृंखलित करता है, जिससे हमलावर यह नियंत्रित कर सकता है कि अन्य उपयोगकर्ताओं को कौन सी प्रतिक्रियाएँ मिलती हैं। यह शोध में सबसे परिष्कृत हमलों में से एक का प्रतिनिधित्व करता है।

महत्वपूर्ण निष्कर्ष: वैध उपयोगकर्ताओं को दुर्भावनापूर्ण प्रतिक्रियाएँ प्रस्तुत करके पूर्ण साइट अधिग्रहण सक्षम करता है।

CL.TE / TE.CL विरोध

स्रोत: James Kettle द्वारा मुख्य HTTP/1.1 अस्पष्टता शोध
Content-Length और Transfer-Encoding: chunked हेडर के बीच विरोधों का शोषण करता है। विभिन्न सर्वर इन हेडर को अलग-अलग प्राथमिकता देते हैं, जिससे पार्सर विसंगतियाँ पैदा होती हैं जो अनुरोध तस्करी को सक्षम बनाती हैं।

आधार: ये विरोध उस मूलभूत दोष का प्रतिनिधित्व करते हैं जिसे James Kettle ने HTTP/1.1 विनिर्देश में पहचाना।

पता लगाने के संकेतक

James Kettle की शोध पद्धति के आधार पर, उपकरण निम्नलिखित की तलाश करते हैं:

प्राथमिक संकेतक (मूल शोध से)

  • अप्रत्याशित 404/403/401 प्रतिक्रियाएँ: अनधिकृत एंडपॉइंट तक पहुँचने वाले तस्करी किए गए अनुरोधों को इंगित करता है
  • प्रतिक्रिया में व्यवस्थापक/प्रतिबंधित पथ शामिल: संरक्षित क्षेत्रों में सफल अनुरोध तस्करी का सुझाव देता है
  • एकल कनेक्शन में एकाधिक HTTP प्रतिक्रियाएँ: प्रतिक्रिया कतार विषाक्तता का संकेत
  • पार्सर त्रुटि प्रतिक्रियाएँ (400 Bad Request): सफल desync भ्रम का संकेत दे सकता है

उन्नत पता लगाने के तरीके

  • प्रतिक्रिया समय विसंगतियाँ: सर्वर-पक्ष प्रसंस्करण भ्रम का सुझाव देने वाली देरी
  • Content-Length बेमेल: गलत बॉडी लंबाई वाली प्रतिक्रियाएँ
  • हेडर इंजेक्शन कलाकृतियाँ: प्रतिक्रियाओं में तस्करी किए गए हेडर के साक्ष्य
  • कैश विषाक्तता संकेतक: अन्य उपयोगकर्ताओं को प्रभावित करने वाली अप्रत्याशित कैश की गई प्रतिक्रियाएँ

भेद्यता गंभीरता मूल्यांकन

James Kettle के प्रभाव वर्गीकरण का पालन करते हुए:

  • गंभीर: प्रतिक्रिया कतार विषाक्तता जो उपयोगकर्ता प्रतिरूपण सक्षम करती है
  • उच्च: व्यवस्थापक एंडपॉइंट पर अनुरोध तस्करी
  • मध्यम: शोषण प्रमाण के बिना पार्सर विसंगतियाँ
  • निम्न: सुरक्षा प्रभाव के बिना हानिरहित desync व्यवहार

जिम्मेदार उपयोग

ये उपकरण निम्नलिखित के लिए डिज़ाइन किए गए हैं:

  • अधिकृत सिस्टम पर रक्षात्मक सुरक्षा परीक्षण
  • उचित अनुमतियों के साथ भेद्यता मूल्यांकन
  • नियंत्रित वातावरण में सुरक्षा अनुसंधान

इन उपकरणों का उपयोग न करें:

  • उन सिस्टमों के खिलाफ जिनके मालिक नहीं हैं या जिनके परीक्षण के लिए आपके पास प्राधिकरण नहीं है
  • दुर्भावनापूर्ण उद्देश्यों या अनधिकृत पहुँच के लिए
  • उचित सावधानियों के बिना उत्पादन वातावरण में

तकनीकी कार्यान्वयन विवरण

कनेक्शन प्रबंधन

James Kettle की पद्धति का पालन करते हुए, उपकरण desync स्थितियों का उचित परीक्षण करने के लिए स्थायी HTTP/1.1 कनेक्शन बनाए रखते हैं। प्रत्येक परीक्षण एक एकल TCP कनेक्शन बनाता है और पार्सिंग अंतर देखने के लिए कई अनुरोध भेजता है।

अनुरोध निर्माण

हमले के पेलोड James Kettle द्वारा अपने शोध में उपयोग किए गए सटीक पैटर्न के आधार पर सावधानीपूर्वक तैयार किए जाते हैं, जो उनके द्वारा दस्तावेजित सर्वर व्यवहारों के साथ संगतता सुनिश्चित करते हैं।

प्रतिक्रिया विश्लेषण

पता लगाने का तर्क उन्हीं संकेतकों को लागू करता है जिनका उपयोग James Kettle ने अपने $350K+ बग बाउंटी शोध के दौरान सफल desync हमलों की पहचान करने के लिए किया था।

भेद्यता प्रभाव और उपचार

James Kettle के निष्कर्षों और सिफारिशों पर आधारित:

प्रभाव श्रेणियाँ

  1. पूर्ण साइट अधिग्रहण: प्रतिक्रिया कतार विषाक्तता के माध्यम से
  2. क्रेडेंशियल चोरी: प्रमाणीकरण एंडपॉइंट पर अनुरोध तस्करी के माध्यम से
  3. कैश विषाक्तता: वैध उपयोगकर्ताओं को दुर्भावनापूर्ण सामग्री प्रस्तुत करना
  4. विशेषाधिकार वृद्धि: तस्करी किए गए अनुरोधों के माध्यम से व्यवस्थापक एंडपॉइंट तक पहुँचना

उपचार रणनीतियाँ (James Kettle के अनुसार)

  1. प्राथमिक समाधान: अपस्ट्रीम कनेक्शन को HTTP/2 में स्थानांतरित करें
  2. मध्यवर्ती: HTTP अनुरोध सामान्यीकरण सक्षम करें
  3. पता लगाना: नियमित desync भेद्यता स्कैनिंग तैनात करें
  4. निगरानी: कनेक्शन-स्तरीय विसंगति का पता लगाना लागू करें

परीक्षण अनुशंसाएँ

  • सेवाओं को बाधित करने से बचने के लिए रखरखाव विंडो के दौरान परीक्षण करें
  • उत्पादन प्रणालियों की स्कैनिंग करते समय दर सीमित करें
  • बड़े पैमाने पर परीक्षण से पहले सुरक्षा टीमों के साथ समन्वय करें
  • James Kettle के भेद्यता वर्गीकरण का उपयोग करके निष्कर्षों का दस्तावेजीकरण करें

संदर्भ और श्रेय

प्राथमिक शोध

  • "HTTP/1 Must Die" - James Kettle (PortSwigger Research) https://portswigger.net/research/http1-must-die
  • "HTTP Desync Attacks: Request Smuggling Reborn" - James Kettle https://portswigger.net/research/http-desync-attacks-request-smuggling-reborn
  • Black Hat USA 2019 प्रस्तुति - James Kettle "HTTP Desync Attacks: Smashing into the Cell Next Door"

अतिरिक्त संसाधन

  • HTTP Request Smuggling - PortSwigger Academy
  • Burp Suite HTTP Request Smuggler Extension
  • CWE-444: Inconsistent Interpretation of HTTP Requests

उपकरण श्रेय

  • James Kettle (@albinowax): मूल शोध और हमला पद्धति
  • PortSwigger: शोध प्रकाशन और HTTP Request Smuggler उपकरण
  • ProjectDiscovery: Nuclei स्कैनिंग फ्रेमवर्क

लाइसेंस

MIT लाइसेंस - विवरण के लिए LICENSE फ़ाइल देखें

अस्वीकरण

ये उपकरण केवल शैक्षिक और रक्षात्मक सुरक्षा उद्देश्यों के लिए प्रदान किए गए हैं। उपयोगकर्ता किसी भी सिस्टम का परीक्षण करने से पहले उचित प्राधिकरण सुनिश्चित करने के लिए जिम्मेदार हैं। लेखक इन उपकरणों के दुरुपयोग या क्षति के लिए कोई दायित्व नहीं लेते हैं।

टूल डाउनलोड करें