Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-11118-HTTP-2-Rapid-Reset-DDoS — PoC Python per CVE-2026-11118 che dimostra un attacco DDoS HTTP/2 Rapid Reset tramite esaurimento delle risorse RST_STREAM; include un simulatore di server vulnerabile e un client di exploit. | Kitploit
Strumenti/GitHubGitHub/george0papasotiriou/cve-2026-11118-http-2-rapid-reset-ddos
Analisi delle VulnerabilitàExploitSicurezza WebSicurezza di Rete
GitHubgeorge0papasotiriou/cve-2026-11118-http-2-rapid-reset-ddos

CVE-2026-11118-HTTP-2-Rapid-Reset-DDoS

PoC Python per CVE-2026-11118 che dimostra un attacco DDoS HTTP/2 Rapid Reset tramite esaurimento delle risorse RST_STREAM; include un simulatore di server vulnerabile e un client di exploit.

Vedi Repository
21 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-11118 – HTTP/2 Rapid Reset DDoS

Codice del programma (client + server Python/http2)

root@kitploit:~
# http2_server_sim.py - Simple HTTP/2 server that processes reset streams
import socket, ssl, h2.connection, h2.events

def handle():
    sock = socket.socket()
    sock.setsockopt(socket.SOL_SOCKET, socket.SO_REUSEADDR, 1)
    sock.bind(('0.0.0.0', 8443))
    sock.listen(5)
    conn, addr = sock.accept()
    ctx = ssl.create_default_context(ssl.Purpose.CLIENT_AUTH)
    ctx.load_cert_chain('cert.pem', 'key.pem')
    tls = ctx.wrap_socket(conn, server_side=True)
    h2conn = h2.connection.H2Connection(client_side=False)
    h2conn.initiate_connection()
    tls.sendall(h2conn.data_to_send())
    while True:
        data = tls.recv(65535)
        events = h2conn.receive_data(data)
        for event in events:
            if isinstance(event, h2.events.RequestReceived):
                # Start processing, but quickly reset if too many
                h2conn.reset_stream(event.stream_id)
                print("Reset stream")
        tls.sendall(h2conn.data_to_send())

# (Run in a thread)

CVE-2026-11118 – Attacco DDoS HTTP/2 Rapid Reset

Severity: High

Panoramica

Un server HTTP/2 non limita la frequenza dei reset degli stream (frame RST_STREAM). Un attaccante può aprire un gran numero di stream e resettarli immediatamente, causando un consumo eccessivo delle risorse del server senza dover completare alcuna richiesta, portando a un denial of service.

Dettagli della vulnerabilità

  • Tipo: Denial of Service
  • Impatto: Esaurimento delle risorse del server, indisponibilità.
  • Causa principale: Il server elabora i reset degli stream senza tracciare il costo, consentendo un numero illimitato di frame di reset per connessione.

Dimostrazione dell'exploit

  1. Avvia il server HTTP/2 vulnerabile (richiede la generazione di certificati TLS):
    root@kitploit:~
    openssl req -x509 -newkey rsa:2048 -keyout key.pem -out cert.pem -days 365 -nodes
    python http2_server_sim.py
    
  2. Esegui l'exploit:
    root@kitploit:~
    python exploit_http2_rapid_reset.py
    

Il server diventa non responsivo a causa dell'elevata frequenza di reset.

Scarica lo strumento