
Exploit de prova de conceito para a vulnerabilidade DoS HTTP/2 do Apache Tomcat (CVE-2025-31650). Possui ataque escalável baseado em async, modo de detecção apenas de verificação e inspeção do cabeçalho Server.
🚨 Prova de Conceito (PoC) para a vulnerabilidade DoS HTTP/2 no Apache Tomcat (CVE-2025-31650)
Este script desencadeia uma condição de exaustão de memória no Apache Tomcat ao enviar cabeçalhos priority malformados via HTTP/2.
Server (detectar Tomcat)--check-only (não intrusivo)python3 PoC.py --target https://example.com:8443 --check-only
python3 PoC.py --target https://example.com:8443 --exploit --tasks 50 --requests 5000
Esta PoC é apenas para testes de segurança educacionais e autorizados.
Não a utilize contra sistemas sem permissão explícita.
| Parâmetro | Descrição |
|---|
--target | URL completa do alvo com protocolo e porta |
--check-only | Apenas testar se o servidor suporta HTTP/2 e Tomcat |
--exploit | Executar o ataque DoS real |
--tasks | Número de tarefas assíncronas (padrão: 50) |
--requests | Requisições por tarefa (padrão: 5000) |