Test della vulnerabilità HTTP/2 CVE-2025-9784 MadeYouReset
Panoramica
Questo repository contiene uno script bash semplice ed efficace per testare la vulnerabilità CVE-2025-9784 (nota come attacco "MadeYouReset" Denial of Service (DoS) HTTP/2) nelle implementazioni del server HTTP/2 Undertow. La vulnerabilità consente agli aggressori di indurre un carico di lavoro eccessivo sul server causando ripetutamente il reset degli stream lato server, portando a una potenziale interruzione del servizio.
Caratteristiche
- Rileva se il server di destinazione supporta il protocollo HTTP/2.
- Misura i tempi di risposta di base.
- Simula la creazione rapida e concorrente di stream HTTP/2 per attivare i reset.
- Analizza i comportamenti di risposta del server sotto carico.
- Fornisce un report di valutazione della vulnerabilità semplice e diretto.
Per iniziare
Prerequisiti
- Shell Bash (Linux, macOS, WSL)
curl con supporto HTTP/2
- Opzionale:
bc per l'aritmetica in virgola mobile (la maggior parte delle distribuzioni Linux lo include per impostazione predefinita)
Utilizzo
- Clona o scarica questo repository.
- Rendi eseguibile lo script:
chmod +x cve-2025-9784-test.sh
- Esegui lo script su un URL di destinazione:
./cve-2025-9784-test.sh https://target-website.com
Output
- Lo script mostrerà l'avanzamento e i risultati del test, evidenziando se vengono rilevati segni di potenziale vulnerabilità.
- Verifica la capacità HTTP/2 del server, i tempi di risposta di base e simula condizioni di attacco.
- La valutazione finale segnala se il server potrebbe essere vulnerabile in base ai modelli di errore e ritardo nelle risposte.
Note importanti
- Esegui il test solo su sistemi di tua proprietà o per i quali hai l'esplicita autorizzazione a valutarli.
- Questo script non sfrutta la vulnerabilità, ma sollecita il server per osservare anomalie nelle risposte.
- La vulnerabilità colpisce alcune implementazioni del server Undertow presenti principalmente nei prodotti Red Hat e in altri server basati su Java.
- Per maggiori dettagli sulla vulnerabilità, consulta l'avviso ufficiale: Red Hat CVE-2025-9784
Contributi
Contributi, issue e richieste di funzionalità sono benvenuti! Sentiti libero di creare un fork del repository e inviare pull request.
Disclaimer
Questo strumento è destinato esclusivamente a scopi didattici e di test di sicurezza autorizzati. L'autore non è responsabile per qualsiasi uso improprio o danno causato da questo script.