Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-11118-HTTP-2-Rapid-Reset-DDoS — PoC em Python para CVE-2026-11118 demonstrando DDoS de Rapid Reset HTTP/2 via exaustão de recursos RST_STREAM; inclui simulador de servidor vulnerável e cliente de exploit. | Kitploit
Ferramentas/GitHubGitHub/george0papasotiriou/cve-2026-11118-http-2-rapid-reset-ddos
Análise de VulnerabilidadesExploraçãoSegurança WebSegurança de Rede
GitHubgeorge0papasotiriou/cve-2026-11118-http-2-rapid-reset-ddos

CVE-2026-11118-HTTP-2-Rapid-Reset-DDoS

PoC em Python para CVE-2026-11118 demonstrando DDoS de Rapid Reset HTTP/2 via exaustão de recursos RST_STREAM; inclui simulador de servidor vulnerável e cliente de exploit.

Ver Repositório
2há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-11118 – DDoS HTTP/2 Rapid Reset

Código do Programa (cliente + servidor Python/http2)

root@kitploit:~
# http2_server_sim.py - Simple HTTP/2 server that processes reset streams
import socket, ssl, h2.connection, h2.events

def handle():
    sock = socket.socket()
    sock.setsockopt(socket.SOL_SOCKET, socket.SO_REUSEADDR, 1)
    sock.bind(('0.0.0.0', 8443))
    sock.listen(5)
    conn, addr = sock.accept()
    ctx = ssl.create_default_context(ssl.Purpose.CLIENT_AUTH)
    ctx.load_cert_chain('cert.pem', 'key.pem')
    tls = ctx.wrap_socket(conn, server_side=True)
    h2conn = h2.connection.H2Connection(client_side=False)
    h2conn.initiate_connection()
    tls.sendall(h2conn.data_to_send())
    while True:
        data = tls.recv(65535)
        events = h2conn.receive_data(data)
        for event in events:
            if isinstance(event, h2.events.RequestReceived):
                # Start processing, but quickly reset if too many
                h2conn.reset_stream(event.stream_id)
                print("Reset stream")
        tls.sendall(h2conn.data_to_send())

# (Run in a thread)

CVE-2026-11118 – Ataque DDoS HTTP/2 Rapid Reset

Severity: High

Visão Geral

Um servidor HTTP/2 não limita a taxa de resets de stream (frames RST_STREAM). Um atacante pode abrir um grande número de streams e resetá-los imediatamente, causando consumo excessivo de recursos do servidor sem precisar concluir nenhuma requisição, levando à negação de serviço.

Detalhes da Vulnerabilidade

  • Tipo: Negação de Serviço
  • Impacto: Exaustão de recursos do servidor, indisponibilidade.
  • Causa raiz: O servidor processa resets de stream sem rastrear o custo, permitindo um número ilimitado de frames de reset por conexão.

Demonstração do Exploit

  1. Inicie o servidor HTTP/2 vulnerável (requer gerar certificados TLS):
    root@kitploit:~
    openssl req -x509 -newkey rsa:2048 -keyout key.pem -out cert.pem -days 365 -nodes
    python http2_server_sim.py
    
  2. Execute o exploit:
    root@kitploit:~
    python exploit_http2_rapid_reset.py
    

O servidor fica sem resposta devido à alta taxa de resets.

Baixar ferramenta