
Script di exploit didattici per attacchi HTTP/3 (CVE-2022-30592), tra cui HTTP3-loris, HTTP3-stream e HTTP3-flooding, testati su server con supporto QUIC.
Basato sul lavoro: E. Chatzoglou, V. Kouliaridis, G. Kambourakis, G. Karopoulos, e S. Gritzalis, "A hands-on gaze on HTTP/3 security through the lens of HTTP/2 and a public dataset", Computers & Security, p. 103051, 2022.
Il repository corrente ha lo scopo di condividere gli script che abbiamo utilizzato per scopi educativi. Questi attacchi facevano parte del nostro studio e sono stati testati contro 6 diversi server abilitati a QUIC (IIS, NGINX, LiteSpeed, Cloudflare, H2O e Caddy) configurati per comunicare con HTTP/3. Lo script http-stream è lo sfruttamento del problema CVE-2022-30592 che ha interessato la libreria lsquic. Questo script può essere sfruttato anche contro il server Litespeed.
Per lo sfruttamento di questi attacchi, è stato utilizzato il client Ubuntu 18.04, con l'aiuto della libreria Python aioquic per HTTP3-loris e HTTP3-stream. Per l'attacco HTTP3-flooding, è stato utilizzato lo strumento curl, con supporto di HTTP/3. Le seguenti istruzioni riguardano l'installazione di aioquic, per gli assalti HTTP3-loris e HTTP3-stream.
Cambiare il parametro URL con quello del bersaglio. Nota che in base alle capacità del server bersaglio, potrebbero essere necessari valori diversi per ciascun parametro negli exploit.
Le seguenti istruzioni riguardano l'installazione di curl, per l'assalto HTTP3-flooding.
Dopo la connessione bash al docker, eseguire ./http3-flood.sh.
====================================================
Licenza MIT
Copyright (c) 2022 Efstratios Chatzoglou
Con la presente viene concessa autorizzazione, gratuitamente, a chiunque ottenga una copia di questo software e dei file di documentazione associati (il "Software"), a trattare il Software senza restrizioni, inclusi senza limitazione i diritti di utilizzare, copiare, modificare, unire, pubblicare, distribuire, concedere in sublicenza e/o vendere copie del Software, e a permettere alle persone a cui il Software è fornito di fare ciò, alle seguenti condizioni:
L'avviso di copyright sopra riportato e questa nota di autorizzazione devono essere inclusi in tutte le copie o parti sostanziali del Software.
IL SOFTWARE VIENE FORNITO "COSÌ COM'È", SENZA GARANZIA DI ALCUN TIPO, ESPRESSA O IMPLICITA, INCLUSE MA NON LIMITATE ALLE GARANZIE DI COMMERCIABILITÀ, IDONEITÀ PER UNO SCOPO PARTICOLARE E NON VIOLAZIONE. IN NESSUN CASO GLI AUTORI O I TITOLARI DEL COPYRIGHT SARANNO RESPONSABILI PER QUALSIASI RECLAMO, DANNO O ALTRA RESPONSABILITÀ, SIA IN UN'AZIONE CONTRATTUALE, ILLECITO O ALTRO, DERIVANTE DA, FUORI O IN CONNESSIONE CON IL SOFTWARE O L'USO O ALTRE OPERAZIONI NEL SOFTWARE.