Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/george0papasotiriou/cve-2026-11118-http-2-rapid-reset-ddos
脆弱性分析エクスプロイトウェブセキュリティネットワークセキュリティ
GitHubgeorge0papasotiriou/cve-2026-11118-http-2-rapid-reset-ddos

CVE-2026-11118-HTTP-2-Rapid-Reset-DDoS

CVE-2026-11118 の Python PoC。RST_STREAM によるリソース枯渇を介した HTTP/2 Rapid Reset DDoS を実証し、脆弱なサーバーシミュレーターとエクスプロイトクライアントを含みます。

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
17日前未レビュー

CVE-2026-11118 – HTTP/2 Rapid Reset DDoS

プログラムコード (Python/http2 クライアント + サーバー)

root@kitploit:~
# http2_server_sim.py - Simple HTTP/2 server that processes reset streams
import socket, ssl, h2.connection, h2.events

def handle():
    sock = socket.socket()
    sock.setsockopt(socket.SOL_SOCKET, socket.SO_REUSEADDR, 1)
    sock.bind(('0.0.0.0', 8443))
    sock.listen(5)
    conn, addr = sock.accept()
    ctx = ssl.create_default_context(ssl.Purpose.CLIENT_AUTH)
    ctx.load_cert_chain('cert.pem', 'key.pem')
    tls = ctx.wrap_socket(conn, server_side=True)
    h2conn = h2.connection.H2Connection(client_side=False)
    h2conn.initiate_connection()
    tls.sendall(h2conn.data_to_send())
    while True:
        data = tls.recv(65535)
        events = h2conn.receive_data(data)
        for event in events:
            if isinstance(event, h2.events.RequestReceived):
                # Start processing, but quickly reset if too many
                h2conn.reset_stream(event.stream_id)
                print("Reset stream")
        tls.sendall(h2conn.data_to_send())

# (Run in a thread)

CVE-2026-11118 – HTTP/2 Rapid Reset DDoS攻撃

Severity: High

概要

HTTP/2サーバーは、ストリームリセット(RST_STREAMフレーム)の頻度を制限していません。攻撃者は多数のストリームを開いてすぐにリセットできるため、リクエストを完了させることなくサーバーリソースを過剰に消費させ、サービス拒否(DoS)を引き起こす可能性があります。

脆弱性の詳細

  • 種類: サービス拒否(DoS)
  • 影響: サーバーリソースの枯渇、ダウンタイム。
  • 根本原因: サーバーがコストを追跡せずにストリームリセットを処理するため、接続ごとに無制限のリセットフレームが許可されます。

エクスプロイトの実演

  1. 脆弱なHTTP/2サーバーを起動します(TLS証明書の生成が必要です):
    root@kitploit:~
    openssl req -x509 -newkey rsa:2048 -keyout key.pem -out cert.pem -days 365 -nodes
    python http2_server_sim.py
    
  2. エクスプロイトを実行します:
    root@kitploit:~
    python exploit_http2_rapid_reset.py
    

高いリセット率により、サーバーが応答しなくなります。

ツールをダウンロード