Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
PoC-CVE-2025-8671-MadeYouReset-HTTP-2 — MadeYouReset の脆弱性を検証するための PoC | Kitploit
ツール/GitHubGitHub/mateusm1403/poc-cve-2025-8671-madeyoureset-http-2
脆弱性分析エクスプロイトウェブセキュリティファジングペネトレーションテスト
GitHubmateusm1403/poc-cve-2025-8671-madeyoureset-http-2

PoC-CVE-2025-8671-MadeYouReset-HTTP-2

MadeYouReset の脆弱性を検証するための PoC

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
20年前未レビュー

PoC-CVE-2025-8671-MadeYouReset-HTTP-2

MadeYouReset 脆弱性を検証するためのPoC

このリポジトリには、インフラストラクチャがCVE-2025-8671(MadeYouReset)に対して潜在的に脆弱であるかを検証するために開発された、制御されたPoCが含まれています。 このコードは完全なエクスプロイトではなく、実際のDoSも実行しません。目的は、公開されているベクターをシミュレートし、サーバーの応答を観察することだけです。

CVE-2025-8671について CVE-2025-8671は、ストリームまたは接続の終了後に送信された特定の不正なフレームをサーバーが適切に処理しないHTTP/2実装に影響を与えます。 攻撃者はこの欠陥を悪用して、CPU/メモリの過剰な消費を引き起こし、サービス拒否(DoS)を発生させる可能性があります。

公開されている一般的なベクターには、次のものがあります:

  • 無効なWINDOW_UPDATE(存在しないストリーム、またはウィンドウサイズがゼロの接続)
  • END_STREAM 後に送信される DATA
  • ストリーム終了後のサイズゼロの HEADERS
  • 終了後に不正なサイズで送信される PRIORITY
  • 先行する HEADERS がない CONTINUATION

コードが行うこと このスクリプトは:

  1. 指定されたターゲットとのHTTP/2接続を確立します。

  2. 既知のベクター(上記参照)に対するリクエストを実行します。

  3. サーバーの応答を監視し、次のようなイベントを記録します:

    • GOAWAY(サーバーによる接続の終了)
    • RST_STREAM(無効なストリームの適切なリセット)
    • 接続の早期終了
    • 受信した応答(サーバーがリクエストを処理した場合)
    • 内部エラー
  4. 各試行について、次の内容を含むJSON出力を生成します:

    • vector → テストした攻撃ベクター
    • attempt → 試行回数
    • rst_stream → サーバーがストリームをリセットしたかどうか
    • goaway → サーバーが接続を終了したかどうか
    • responses → サーバーからの応答があったかどうか
    • conn_closed_early → 接続が予定より早く終了したかどうか
    • error → ローカルでキャプチャされたエラーメッセージ

制限事項

  • このスクリプトは実際のDoSエクスプロイトではありません。制御された検出のために、ベクターごとに数十フレームのみを送信します。

  • このコードはサーバーのCPU/メモリの枯渇を直接測定するものではありません。分析は以下に依存します:

    • サーバー側、CDN、またはバックエンドのログ
    • 応答時間、送信バイト数、ステータスコードのメトリクス
  • 考えられるすべての悪用シナリオをカバーしているわけではなく、公開されているベクターのみを対象としています。

  • 攻撃用ツールではなく、防御的検証ツールです。

使用方法

必要条件

  • Python 3.10 以上
  • 依存関係: pip install h2 hyperframe

実行

python3 poc_cve.py

結果の解釈

GOAWAY = 1 → サーバーは接続を適切に終了しました。 RST_STREAM = 1 → サーバーは無効なストリームを適切にリセットしました。 responses > 0 → サーバーはリクエストを処理しました(有効なパスでは許容されます。ただし、その後終了することが前提です)。 conn_closed_early = 1 → サーバーは接続を即座に閉じました(一部のベクターでは正常です)。 error → クライアント側のローカルエラーを示します(必ずしもサーバーの問題ではありません)。

脆弱でないインフラストラクチャは通常、次のことを行います:

接続を終了する(GOAWAY)か、無効なストリームをリセットする(RST_STREAM)

不正なフレームの後もアクティブな処理を維持しない

ログに遅延や異常な消費が現れない

結論

このコードを使用すると、HTTP/2インフラストラクチャがCVE-2025-8671に関連するベクターに対して適切に反応するかどうかを、安全かつ非侵入的に検証できます。

これは、実際のDoSを発生させたり、本番環境で脆弱性を悪用したりせずに、不適切な動作を検出するという、防御的PoCとしての目的を果たします。

ツールをダウンロード