CVE-2025-9784 MadeYouReset HTTP/2 脆弱性テスト
概要
このリポジトリには、Undertow HTTP/2 サーバー実装における CVE-2025-9784 脆弱性(「MadeYouReset」HTTP/2 サービス拒否(DoS)攻撃として知られる)をテストするための、シンプルかつ効果的な bash スクリプトが含まれています。この脆弱性により、攻撃者はサーバー側のストリームリセットを繰り返し発生させてサーバーに過剰な負荷を誘発し、サービス障害を引き起こす可能性があります。
機能
- 対象サーバーが HTTP/2 プロトコルをサポートしているかどうかを検出します。
- ベースライン応答時間を測定します。
- リセットを誘発するため、高速な並行 HTTP/2 ストリーム生成をシミュレートします。
- 負荷時のサーバー応答動作を分析します。
- わかりやすい脆弱性評価レポートを提供します。
はじめに
前提条件
- Bash シェル(Linux、macOS、WSL)
- HTTP/2 対応の
curl
- 任意:浮動小数点演算用の
bc(ほとんどの Linux ディストリビューションにはデフォルトで含まれています)
使用方法
- このリポジトリをクローンまたはダウンロードします。
- スクリプトを実行可能にします:
chmod +x cve-2025-9784-test.sh
- ターゲット URL に対してスクリプトを実行します:
./cve-2025-9784-test.sh https://target-website.com
出力
- スクリプトはテストの進行状況と結果を出力し、潜在的な脆弱性の兆候が検出された場合はそれを強調表示します。
- サーバーの HTTP/2 対応状況とベースライン応答時間を確認し、攻撃条件をシミュレートします。
- 応答の失敗と遅延パターンに基づいて、サーバーが脆弱である可能性があるかどうかを最終評価として示します。
重要な注意事項
- 所有しているシステム、または評価する明示的な許可を得たシステムに対してのみテストしてください。
- このスクリプトは脆弱性を悪用するものではありませんが、応答の異常を観察するためにサーバーに負荷をかけます。
- この脆弱性は、主に Red Hat 製品やその他の Java ベースのサーバーで見られる特定の Undertow サーバー実装に影響します。
- 脆弱性の詳細については、公式アドバイザリを参照してください:Red Hat CVE-2025-9784
コントリビューション
コントリビューション、問題報告、機能リクエストを歓迎します! お気軽にリポジトリをフォークしてプルリクエストを送信してください。
免責事項
このツールは、教育目的および許可されたセキュリティテスト専用です。作者は、このスクリプトの誤用またはこれによって引き起こされた損害について一切責任を負いません。