Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
PoC-CVE-2025-8671-MadeYouReset-HTTP-2 — PoC per validare la vulnerabilità MadeYouReset | Kitploit
Strumenti/GitHubGitHub/mateusm1403/poc-cve-2025-8671-madeyoureset-http-2
Analisi delle VulnerabilitàExploitSicurezza WebFuzzingPenetration Testing
GitHubmateusm1403/poc-cve-2025-8671-madeyoureset-http-2

PoC-CVE-2025-8671-MadeYouReset-HTTP-2

PoC per validare la vulnerabilità MadeYouReset

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
20 anni faNon ancora revisionato

PoC-CVE-2025-8671-MadeYouReset-HTTP-2

PoC per validare la vulnerabilità MadeYouReset

Questo repository contiene una PoC controllata sviluppata per validare se un'infrastruttura è potenzialmente vulnerabile alla CVE-2025-8671 (MadeYouReset). Il codice non è un exploit completo e non esegue un vero DoS – l'obiettivo è solo simulare i vettori descritti pubblicamente e osservare le risposte del server.

Sulla CVE-2025-8671 La CVE-2025-8671 colpisce le implementazioni HTTP/2 in cui il server non gestisce correttamente alcuni frame non validi inviati dopo la chiusura di stream o connessioni. Un attaccante potrebbe sfruttare la falla per causare un consumo eccessivo di CPU/memoria, con conseguente denial of service (DoS).

I vettori più comuni descritti pubblicamente includono:

  • WINDOW_UPDATE non valido (su stream inesistente o connessione con finestra zero)
  • DATA inviato dopo END_STREAM
  • HEADERS di dimensione zero dopo la chiusura dello stream
  • PRIORITY con dimensione non valida dopo la chiusura
  • CONTINUATION senza HEADERS precedenti

Cosa fa il codice Lo script:

  1. Stabilisce una connessione HTTP/2 con il target indicato.

  2. Esegue richieste per i vettori noti (elencati sopra).

  3. Monitora la risposta del server, registrando eventi come:

    • GOAWAY (chiusura della connessione da parte del server)
    • RST_STREAM (reset appropriato dello stream non valido)
    • Chiusura anticipata della connessione
    • Risposte ricevute (quando il server elabora la richiesta)
    • Errori interni
  4. Per ogni tentativo, genera un output in JSON con:

    • vector → vettore di attacco testato
    • attempt → numero del tentativo
    • rst_stream → se il server ha resettato lo stream
    • goaway → se il server ha chiuso la connessione
    • responses → se c'è stata una risposta dal server
    • conn_closed_early → se la connessione è stata chiusa prima del previsto
    • error → messaggio di errore catturato localmente

Limitazioni

  • Lo script non è un exploit DoS reale. Invia solo alcune decine di frame per vettore per un rilevamento controllato.

  • Il codice non misura direttamente l'esaurimento di CPU/memoria del server; l'analisi dipende da:

    • Log lato server, CDN o backend
    • Metriche di tempo di risposta, byte inviati e status code
  • Non copre tutti gli scenari di sfruttamento possibili, solo i vettori già descritti pubblicamente.

  • È uno strumento di validazione difensiva, non di attacco.

Come usare

Requisiti

  • Python 3.10 o superiore
  • Dipendenze: pip install h2 hyperframe

Esecuzione

python3 poc_cve.py

Interpretazione dei risultati

GOAWAY = 1 → il server ha chiuso correttamente la connessione. RST_STREAM = 1 → il server ha resettato correttamente lo stream non valido. responses > 0 → il server ha elaborato la richiesta (accettabile su path validi, purché chiuda successivamente). conn_closed_early = 1 → il server ha chiuso la connessione immediatamente (normale in alcuni vettori). error → indica un errore locale del client (non necessariamente un problema del server).

Le infrastrutture non vulnerabili di solito:

Chiudono la connessione (GOAWAY) o resettano gli stream non validi (RST_STREAM)

Non mantengono elaborazione attiva dopo i frame non validi

Non mostrano lentezza o consumo anomalo nei log

Conclusione

Questo codice consente di validare, in modo sicuro e non intrusivo, se un'infrastruttura HTTP/2 reagisce adeguatamente ai vettori associati alla CVE-2025-8671.

Svolge il suo scopo di PoC difensiva: rilevare comportamenti errati senza generare un vero DoS o sfruttare la falla in produzione.

Scarica lo strumento