Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
MadeYouReset_Tester — Uno script Python che verifica se un server web è vulnerabile a MadeYouReset (CVE-2025-8671) — un attacco DoS HTTP/2 che bypassa le mitigazioni di Rapid Reset ingannando il server in modo che resetti i propri flussi. Sonda il target inviando un frame WINDOW_UPDATE malformato e controlla se il server risponde. | Kitploit
Strumenti/GitHubGitHub/ayushghatkar8080/madeyoureset_tester
Analisi delle VulnerabilitàExploitSicurezza WebSicurezza di RetePenetration Testing
GitHubayushghatkar8080/madeyoureset_tester

MadeYouReset_Tester

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

Uno script Python che verifica se un server web è vulnerabile a MadeYouReset (CVE-2025-8671) — un attacco DoS HTTP/2 che bypassa le mitigazioni di Rapid Reset ingannando il server in modo che resetti i propri flussi. Sonda il target inviando un frame WINDOW_UPDATE malformato e controlla se il server risponde.

42 mesi faNon ancora revisionato
Condividi

MadeYouReset Checker

Uno script Python leggero per rilevare se un server web è potenzialmente vulnerabile alla vulnerabilità denial-of-service HTTP/2 MadeYouReset — tracciata come CVE-2025-8671 (CVSS 7.5 Alta).


Contesto

MadeYouReset è una vulnerabilità DoS HTTP/2 divulgata nell'agosto 2025 da ricercatori dell'Università di Tel Aviv e Imperva. Sfrutta una discrepanza tra la contabilità dei flussi HTTP/2 e l'elaborazione interna del backend in molte implementazioni di server popolari.

L'attacco invia frame di controllo HTTP/2 deliberatamente malformati (ad es. un WINDOW_UPDATE con increment=0, che è illegale secondo RFC 9113 §6.9.1) per costringere il server stesso a emettere frame RST_STREAM. Poiché il server considera il flusso chiuso a livello di protocollo mentre continua a elaborare la richiesta nel backend, un attaccante può bypassare il limite MAX_CONCURRENT_STREAMS ed esaurire le risorse del server — senza inviare un singolo RST_STREAM lato client.

Questo lo rende un bypass delle mitigazioni introdotte per il precedente attacco Rapid Reset (CVE-2023-44487).

Software noto vulnerabile:

ProdottoCVE
Apache Tomcat 9.x / 10.x / 11.xCVE-2025-48989
Netty < 4.1.124.Final / 4.2.4.FinalCVE-2025-55163

Come Funziona il Checker

  1. Apre una connessione TCP verso l'host target.
  2. Esegue un handshake TLS negoziando h2 tramite ALPN.
  3. Invia il prefisso client HTTP/2 e un frame SETTINGS.
  4. Apre un flusso di richiesta con un frame HEADERS.
  5. Invia un frame WINDOW_UPDATE malformato (increment=0) sul flusso aperto.
  6. Analizza la risposta del server:
    • RST_STREAM sul flusso (senza GOAWAY) → probabile vulnerabile.
    • GOAWAY → comportamento RFC corretto; probabile patchato.
    • Nessuna risposta / inconcludente → follow-up manuale consigliato.

Lo script esegue un sondaggio passivo in sola lettura — non tenta di sfruttare o stressare il server.


Requisiti

  • Python 3.7+
  • Nessun pacchetto esterno — solo libreria standard pura.

Installazione

root@kitploit:~
git clone https://github.com/ayushghatkar8080/MadeYouReset_Tester.git
cd MadeYouReset_Tester
# Nessun pip install necessario — nessuna dipendenza

Utilizzo

root@kitploit:~
python3 main.py <url> [OPZIONI]

Opzioni

FlagDefaultDescrizione
--timeout SECOND8Timeout di lettura socket
--no-coloroffDisabilita output colore ANSI

Esempi

root@kitploit:~
# Controllo base
python3 main.py https://example.com

# Porta personalizzata e timeout più lungo
python3 main.py https://example.com:8443 --timeout 15

# Adatto a CI (senza colore)
python3 main.py https://example.com --no-color

Codici di Uscita

Codice

I codici di uscita rendono semplice l'integrazione in pipeline CI o script di automazione.


Output di Esempio

root@kitploit:~
========================================================
  MadeYouReset (CVE-2025-8671) Checker
========================================================
  Target  : https://vulnerable-server.example.com
  Host    : vulnerable-server.example.com:443
  Path    : /
  Timeout : 8.0s
────────────────────────────────────────────────────────

[*] Connessione a vulnerable-server.example.com:443 ...
  ✓ Connessione TCP stabilita

[*] Esecuzione handshake TLS (ALPN: h2, http/1.1) ...
  → Protocollo negoziato : h2
  ✓ HTTP/2 (h2) negoziato tramite ALPN

[*] Invio prefisso client HTTP/2 ...
  ✓ Prefisso + SETTINGS inviati

[*] Attesa SETTINGS del server ...
  ← Frame type=0x04 stream=0 length=18
  ✓ SETTINGS del server ricevuti
  ✓ Inviato SETTINGS ACK

[*] Apertura flusso HTTP/2 1 (frame HEADERS) ...
  ✓ HEADERS inviati sul flusso 1

[*] Invio WINDOW_UPDATE malformato (increment=0) sul flusso 1 ...
    RFC 9113 §6.9.1: increment=0 è un FLOW_CONTROL_ERROR a livello di flusso
  ✓ WINDOW_UPDATE malformato inviato

[*] Analisi risposta del server (timeout=8.0s) ...
  ← RST_STREAM  stream=1  error_code=0x00000003

────────────────────────────────────────────────────────
  RISULTATO
────────────────────────────────────────────────────────
  [PROBABILE VULNERABILE]
  Il server ha risposto con RST_STREAM sul flusso 1
  (error_code=0x00000003) ma NON ha inviato GOAWAY.

  Azioni consigliate:
  • Patch: Apache Tomcat ≥10.1.44/11.0.10/9.0.108,
           Netty ≥4.1.124.Final / 4.2.4.Final,
           e altri avvisi del vendor per CVE-2025-8671.
  • Temporaneo: disabilitare HTTP/2 o implementare un WAF/proxy che
                 convalidi i frame HTTP/2 prima di inoltrarli.
========================================================

Rimedio

AzioneDettagli
Patch

Disclaimer

Questo strumento è destinato esclusivamente a test di sicurezza autorizzati e ricerca.
Non eseguire questo script contro sistemi di cui non possiedi o per i quali non hai esplicita autorizzazione scritta al test.
Gli autori non si assumono alcuna responsabilità per uso improprio.


Riferimenti

  • CERT/CC VU#767506
  • Netty Security Advisory — GHSA-prj3-ccx8-p6x4
  • Jetty Security Advisory — GHSA-mmxm-8w33-wc4h
  • NVD — CVE-2025-8671
  • RFC 9113 — HTTP/2 §6.9.1 Flow Control
Scarica lo strumento
F5 BIG-IPCVE-2025-54500
IBM WebSphere Application Server LibertyCVE-2025-36047
Varnish, Fastly, Jetty, SUSE, Wind RiverCVE-2025-8671
Significato
0Non vulnerabile — il server ha risposto con GOAWAY (comportamento RFC corretto)
1Probabile vulnerabile — il server ha inviato RST_STREAM sul flusso ma non GOAWAY
2Inconcludente — nessun HTTP/2, errore di connessione o risposta ambigua
Applicare l'ultimo aggiornamento del vendor per il tuo stack HTTP/2 (vedi tabella sopra)
Disabilita HTTP/2Ripiegare su HTTP/1.1 come mitigazione temporanea
WAF / ProxyImplementare un proxy inverso o WAF che convalidi i frame HTTP/2 al perimetro
Limitazione della frequenzaImporre limiti di connessione per client e limiti di velocità per RST_STREAM