Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
HTTP3-attacks — Scripts de exploit educacionais para ataques HTTP/3 (CVE-2022-30592), incluindo HTTP3-loris, HTTP3-stream e HTTP3-flooding, testados contra servidores habilitados para QUIC. | Kitploit
Ferramentas/GitHubGitHub/efchatz/http3-attacks
Análise de VulnerabilidadesExploraçãoSegurança WebPapers e PesquisaAprendizado e Educação
GitHubefchatz/http3-attacks

HTTP3-attacks

Scripts de exploit educacionais para ataques HTTP/3 (CVE-2022-30592), incluindo HTTP3-loris, HTTP3-stream e HTTP3-flooding, testados contra servidores habilitados para QUIC.

Ver Repositório
81171há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

HTTP3-attacks (CVE-2022-30592)

Com base no trabalho: E. Chatzoglou, V. Kouliaridis, G. Kambourakis, G. Karopoulos e S. Gritzalis, "A hands-on gaze on HTTP/3 security through the lens of HTTP/2 and a public dataset", Computers & Security, p. 103051, 2022.

O repositório atual tem a finalidade de compartilhar os scripts que usamos para fins educacionais. Esses ataques fizeram parte do nosso estudo e foram testados contra 6 servidores diferentes com suporte a QUIC (IIS, NGINX, LiteSpeed, Cloudflare, H2O e Caddy) que foram configurados para se comunicar com HTTP/3. O script http-stream é o exploit do problema CVE-2022-30592 que afetou a biblioteca lsquic. Este script também pode ser explorado contra o servidor Litespeed.

Procedimento de instalação

Para a exploração desses ataques, foi utilizado o cliente Ubuntu 18.04, com o auxílio da biblioteca Python aioquic para HTTP3-loris e HTTP3-stream. Para o ataque HTTP3-flooding, foi utilizada a ferramenta curl, com suporte a HTTP/3. As instruções a seguir dizem respeito à instalação do aioquic, para os ataques HTTP3-loris e HTTP3-stream.

  1. git clone https://github.com/aiortc/aioquic
  2. sudo apt install libssl-dev
  3. cd aioquic
  4. Se for executar o ataque HTTP3-stream, altere o valor de MAX_TABLE_CAPACITY na biblioteca aioquic para 16 ou menos.
  5. pip install -e .
  6. pip install asgiref dnslib httpbin starlette wsproto
  7. python3 setup.py install
  8. Adicione o arquivo http3-loris.sh ao diretório aioquic
  9. Inicie o ataque

Altere o parâmetro de URL para o do alvo. Observe que, com base nas capacidades do servidor alvo, valores diferentes podem ser necessários para cada parâmetro nos exploits.

As instruções a seguir dizem respeito à instalação do curl, para o ataque HTTP3-flooding.

  1. Adicione o Dockerfile a um diretório. O Dockerfile está dentro do diretório http-flood do repositório.
  2. Adicione o exploit ao mesmo diretório, no nosso caso o arquivo http3-flood.sh
  3. Altere o parâmetro de URL no exploit para o do alvo
  4. docker build -t curl-http3 .
  5. docker run -t -d --network host curl-http3
  6. docker ps
  7. docker cp /hostfile (container_id):/(to_the_place_you_want_the_file_to_be)
  8. docker exec -it container-id-curl-http3 bash

Após a conexão bash com o docker, execute ./http3-flood.sh.

====================================================

Licença MIT

Copyright (c) 2022 Efstratios Chatzoglou

É concedida permissão, gratuitamente, a qualquer pessoa que obtenha uma cópia deste software e dos arquivos de documentação associados (o "Software"), para lidar com o Software sem restrição, incluindo, sem limitação, os direitos de usar, copiar, modificar, mesclar, publicar, distribuir, sublicenciar e/ou vender cópias do Software, e para permitir que as pessoas a quem o Software é fornecido o façam, sujeitas às seguintes condições:

O aviso de copyright acima e este aviso de permissão devem ser incluídos em todas as cópias ou partes substanciais do Software.

O SOFTWARE É FORNECIDO "NO ESTADO EM QUE SE ENCONTRA", SEM GARANTIA DE QUALQUER TIPO, EXPRESSA OU IMPLÍCITA, INCLUINDO, MAS NÃO SE LIMITANDO ÀS GARANTIAS DE COMERCIABILIDADE, ADEQUAÇÃO A UM FIM ESPECÍFICO E NÃO VIOLAÇÃO. EM NENHUM CASO OS AUTORES OU DETENTORES DOS DIREITOS AUTORAIS SERÃO RESPONSÁVEIS POR QUALQUER RECLAMAÇÃO, DANOS OU OUTRA RESPONSABILIDADE, SEJA EM UMA AÇÃO DE CONTRATO, ATO ILÍCITO OU DE OUTRA FORMA, DECORRENTE DE, FORA OU EM CONEXÃO COM O SOFTWARE OU O USO OU OUTRAS NEGOCIAÇÕES NO SOFTWARE.

Baixar ferramenta