Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-22019-libcurl-HTTP-2-CONNECT-Tunnel-Mixup — Simula a CVE-2026-22019, uma falha de isolamento de fluxo no túnel CONNECT HTTP/2 do libcurl, demonstrando injeção de dados entre fluxos e contrabando de respostas em túneis de proxy. | Kitploit
Ferramentas/GitHubGitHub/george0papasotiriou/cve-2026-22019-libcurl-http-2-connect-tunnel-mixup
Análise de VulnerabilidadesExploraçãoSegurança WebSegurança de RedeAprendizado e Educação
GitHubgeorge0papasotiriou/cve-2026-22019-libcurl-http-2-connect-tunnel-mixup

CVE-2026-22019-libcurl-HTTP-2-CONNECT-Tunnel-Mixup

Simula a CVE-2026-22019, uma falha de isolamento de fluxo no túnel CONNECT HTTP/2 do libcurl, demonstrando injeção de dados entre fluxos e contrabando de respostas em túneis de proxy.

Ver Repositório
1há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-22019 – Mistura de túnel CONNECT HTTP/2 no libcurl

Código do programa (simulação em C)

root@kitploit:~
// curl_http2_tunnel_mixup.c - Simulated libcurl handling CONNECT over HTTP/2
#include <stdio.h>
void handle_http2_stream(int stream_id) {
    // Vulnerability: after CONNECT, the proxy mixes streams with the tunneled data
    if (stream_id == 0) {
        printf("CONNECT to target\n");
    } else {
        // Data from another stream may leak into the tunnel
        printf("Stream %d data crosses tunnel boundary\n", stream_id);
    }
}
int main() {
    handle_http2_stream(0);
    handle_http2_stream(1);  // should be isolated
    return 0;
}

CVE-2026-22019 – Mistura de fluxo no túnel CONNECT HTTP/2 do libcurl

Severity: High

Visão Geral

Uma vulnerabilidade na implementação CONNECT de proxy HTTP/2 do libcurl não isola adequadamente os fluxos (streams) após o estabelecimento do túnel. Um atacante com controle sobre um fluxo HTTP/2 pode injetar dados em um túnel separado, levando a contrabando de resposta (response smuggling) ou interceptação de credenciais.

Detalhes da Vulnerabilidade

  • Tipo: Falha no isolamento de fluxos
  • Impacto: Injeção de dados, man‑in‑the‑middle.
  • Causa raiz: Após a conclusão de uma solicitação CONNECT, o proxy demultiplexa incorretamente os fluxos, permitindo a contaminação cruzada de dados entre fluxos.

Demonstração do Exploit

Compile e execute a simulação:

root@kitploit:~
gcc -o curl_http2_tunnel curl_http2_tunnel_mixup.c
./curl_http2_tunnel

A saída mostra o fluxo atravessando o limite do túnel.

Baixar ferramenta