Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-33555 — एक शून्य-बाइट QUIC पैकेट HAProxy के बैकएंड कनेक्शन पूल को डीसिंक्रोनाइज़ करने और असंबंधित उपयोगकर्ताओं के बीच HTTP अनुरोधों की तस्करी करने के लिए पर्याप्त है — यहां तक कि पूरी तरह से अलग फ्रंटएंड प्रोटोकॉल पर मौजूद उपयोगकर्ताओं के बीच भी। | Kitploit
उपकरण/GitHubGitHub/r3verii/cve-2026-33555
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षानेटवर्क सुरक्षापेपर और शोध
GitHubr3verii/cve-2026-33555

CVE-2026-33555

एक शून्य-बाइट QUIC पैकेट HAProxy के बैकएंड कनेक्शन पूल को डीसिंक्रोनाइज़ करने और असंबंधित उपयोगकर्ताओं के बीच HTTP अनुरोधों की तस्करी करने के लिए पर्याप्त है — यहां तक कि पूरी तरह से अलग फ्रंटएंड प्रोटोकॉल पर मौजूद उपयोगकर्ताओं के बीच भी।

रिपॉजिटरी देखें
24 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

HAProxy H3/QUIC स्टैंडअलोन FIN बॉडी वैलिडेशन बायपास के माध्यम से HTTP रिक्वेस्ट स्मगलिंग

पूरा पोस्ट यहाँ: https://r3verii.github.io/cve/2026/04/14/haproxy-h3-standalone-fin-smuggling.html

सारांश

HAProxy के HTTP/3 इम्प्लीमेंटेशन में एक कमजोरी है जो हमलावर को Content-Length हेडर के साथ एक HTTP रिक्वेस्ट भेजने की अनुमति देती है जो वास्तविक बॉडी साइज़ से मेल नहीं खाता। HAProxy इस गलत फॉर्मेट वाली रिक्वेस्ट को बैकएंड पर HTTP/1.1 के माध्यम से घोषित Content-Length के साथ लेकिन शून्य बॉडी बाइट्स के साथ फॉरवर्ड करता है। जब बैकएंड एक प्रारंभिक प्रतिक्रिया भेजता है (जैसे, 301 रीडायरेक्ट) और TCP कनेक्शन से लंबित बॉडी को ड्रेन करता है, तो यह उस कनेक्शन पर अगली HTTP रिक्वेस्ट से संबंधित बाइट्स का उपभोग करता है — जो किसी भिन्न उपयोगकर्ता से उत्पन्न हो सकती है।

इसके परिणामस्वरूप HAProxy के बैकएंड कनेक्शन पूल के माध्यम से क्रॉस-यूज़र HTTP रिक्वेस्ट स्मगलिंग होती है।

प्रभावित: QUIC/H3 समर्थन वाला HAProxy (USE_QUIC=1)। HAProxy 3.0.18 पर परीक्षण किया गया। आवश्यक कॉन्फ़िगरेशन: http-reuse always (गैर-डिफ़ॉल्ट, लेकिन प्रोडक्शन में सामान्य)

लैब सेटअप

3 सेवाओं के साथ Docker Compose:

  • haproxy: H3/QUIC फ्रंटएंड (पोर्ट 10002/udp) + H2/TCP (पोर्ट 10002/tcp), बैकएंड कनेक्शन पूलिंग (http-reuse always)
  • nginx: स्टॉक nginx 1.27 जिसमें /photos डायरेक्ट्री पर autoindex on है, /status 200 रिटर्न करता है
  • client: aioquic के साथ Python कंटेनर

चरण

root@kitploit:~
# 1. लैब शुरू करें (HAProxy बिल्ड में पहली बार ~10 मिनट लगते हैं)
cd poc/
docker compose up -d --build

# 2. PoC को निरंतर मोड में चलाएं
docker exec -it poc-client python3 poc.py --target haproxy --port 10002 --interval 3

# 3. ब्राउज़र से, https://<host>:10002/status पर नेविगेट करें
#    (सेल्फ-साइन्ड सर्टिफिकेट स्वीकार करें, Chrome में --ignore-certificate-errors उपयोग करें)
#    बार-बार रिफ्रेश करें। ~50% प्रतिक्रियाएं 400 Bad Request होंगी।

# 4. PoC रोकें (Ctrl+C)। सभी ब्राउज़र प्रतिक्रियाएं सामान्य (200) पर लौट आती हैं।

सिंगल-शॉट सत्यापन

root@kitploit:~
docker exec -it poc-client python3 poc.py --target haproxy --port 10002 --once

अपेक्षित आउटपुट:

root@kitploit:~
[1] Sending poison request (H3/QUIC)...
    -> 301 received. Backend connection pooled with pending body drain.
[2] Waiting 0.5s for HAProxy to pool the connection...
[3] Sending victim GET /status from SEPARATE QUIC connection...
    -> Response: HTTP 400

  [!] SMUGGLING CONFIRMED
  [!] Victim on separate connection got 400 instead of 200
  [!] Backend parsed victim's request as body of poison POST
टूल डाउनलोड करें