Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
echteeteepee — Ferramenta Go e template Nuclei para testar James Kettle's (CVE-2025-32094) HTTP/1.1 must die: the desync endgame | Kitploit
Ferramentas/GitHubGitHub/perplext/echteeteepee
Scanners de VulnerabilidadesAnálise Dinâmica (Sandboxing)Segurança WebFuzzingTestes de PenetraçãoAprendizado e Educação
GitHubperplext/echteeteepee

echteeteepee

Ferramenta Go e template Nuclei para testar James Kettle's (CVE-2025-32094) HTTP/1.1 must die: the desync endgame

Ver Repositório
51há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Ferramentas de Teste de Vulnerabilidade de Dessincronização HTTP/1

Este repositório contém ferramentas de segurança defensiva para detectar vulnerabilidades de contrabando de requisições HTTP/1 (dessincronização) com base na pesquisa inovadora de James Kettle da PortSwigger.

Atribuição da Pesquisa

Este trabalho é diretamente inspirado e implementa técnicas de:

  • "HTTP/1 Must Die" por James Kettle (PortSwigger Research)
    • Pesquisa Original: https://portswigger.net/research/http1-must-die
    • Pesquisador: James Kettle (@albinowax)
    • Empresa: PortSwigger Web Security

Os padrões de ataque, técnicas e métodos de detecção implementados nestas ferramentas são baseados no trabalho pioneiro de James Kettle que revelou falhas fundamentais na implementação do protocolo HTTP/1.1 em grandes provedores de infraestrutura web.

Impacto da Pesquisa

A pesquisa de James Kettle demonstrou vulnerabilidades que afetam:

  • Cloudflare, T-Mobile, GitLab, Netlify, Akamai
  • Gerou mais de $350.000 em recompensas por bugs
  • Levou a correções críticas de infraestrutura em toda a web

Visão Geral

As definições ambíguas de limites de requisição do HTTP/1.1 criam o que James Kettle chamou de "ambiguidade extrema" sobre onde as requisições começam e terminam. Isso leva a discrepâncias de interpretação entre servidores front-end e back-end, possibilitando ataques sofisticados de contrabando de requisições. Essas ferramentas ajudam a identificar tais vulnerabilidades para testes de segurança defensiva.

Ferramentas Incluídas

1. Ferramenta de Teste em Go (http1-desync-test.go)

Um testador abrangente de vulnerabilidade de dessincronização HTTP/1 que implementa múltiplos padrões de ataque.

Funcionalidades

  • Dessincronização V-H (Visível-Oculta): Testa discrepâncias de interpretação visível-oculta
  • Dessincronização 0.CL (Comprimento de Conteúdo Zero): Explora diferenças no tratamento de Content-Length: 0
  • Dessincronização de Cabeçalho Expect: Usa Expect: 100-continue para contrabando de requisições
  • Dessincronização Dupla: Testa vulnerabilidades de Envenenamento de Fila de Respostas
  • Dessincronização CL.TE: Testa conflitos entre Content-Length e Transfer-Encoding

Instalação

root@kitploit:~
# Clone the repository
git clone https://github.com/nconsolo/echteeteepee.git
cd echteeteepee

# Install dependencies
go mod download

# Build the tool
go build -o http1-desync-test http1-desync-test.go

Uso

root@kitploit:~
# Test all attack patterns
./http1-desync-test -target https://example.com

# Test specific attack pattern
./http1-desync-test -target https://example.com -test vh

# Enable verbose output
./http1-desync-test -target https://example.com -verbose

# Set custom timeout
./http1-desync-test -target https://example.com -timeout 10s

Opções de Linha de Comando

  • -target: URL alvo (obrigatório)
  • -test: Tipo de teste: all, vh, 0cl, expect, double, clte (padrão: all)
  • -timeout: Timeout da requisição (padrão: 5s)
  • -verbose: Habilita saída detalhada para ver requisições/respostas brutas

2. Template Nuclei (nuclei-templates/http1-desync.yaml)

Template de varredura automatizada para Nuclei detectar vulnerabilidades de dessincronização HTTP/1 em escala.

Instalação

root@kitploit:~
# Install Nuclei (if not already installed)
go install -v github.com/projectdiscovery/nuclei/v3/cmd/nuclei@latest

# Copy template to Nuclei templates directory
cp nuclei-templates/http1-desync.yaml ~/.nuclei-templates/

Uso

root@kitploit:~
# Scan single target
nuclei -u https://example.com -t nuclei-templates/http1-desync.yaml

# Scan multiple targets
nuclei -l targets.txt -t nuclei-templates/http1-desync.yaml

# Scan with rate limiting
nuclei -u https://example.com -t nuclei-templates/http1-desync.yaml -rl 10

Padrões de Ataque Explicados

Todos os padrões de ataque são baseados nas descobertas de pesquisa de James Kettle e em técnicas de exploração comprovadas.

Dessincronização V-H (Visível-Oculta)

Fonte: Pesquisa "HTTP/1 Must Die" de James Kettle
Explora discrepâncias onde o proxy front-end vê um limite de requisição enquanto o servidor back-end vê outro. O payload do ataque incorpora uma requisição oculta dentro do que parece ser dados de cabeçalho para o front-end, mas é interpretado como uma requisição separada pelo back-end.

Exemplo da pesquisa: Usado para demonstrar diferenças de interpretação em grandes provedores de CDN.

Dessincronização 0.CL (Comprimento de Conteúdo Zero)

Fonte: Descobertas de vulnerabilidade de James Kettle em IIS e T-Mobile
Aproveita diferentes interpretações dos cabeçalhos Content-Length: 0 entre servidores. Alguns servidores ignoram o corpo quando CL=0, enquanto outros ainda o processam, levando a confusão no limite da requisição.

Impacto no mundo real: Explorado com sucesso contra servidores IIS e infraestrutura da T-Mobile.

Dessincronização do Cabeçalho Expect

Fonte: Pesquisa de James Kettle sobre T-Mobile e LastPass
Explora o mecanismo Expect: 100-continue onde front-end e back-end lidam com a continuação de forma diferente. Isso cria oportunidades para contrabandear requisições enquanto o front-end aguarda uma resposta 100-continue.

Contexto de pesquisa: Demonstrado contra sistemas de autenticação da T-Mobile e LastPass.

Dessincronização Dupla (Envenenamento de Fila de Respostas)

Fonte: Metodologia avançada de dessincronização de James Kettle
Encadeia múltiplos ataques de dessincronização para envenenar a fila de respostas, permitindo que atacantes controlem quais respostas outros usuários recebem. Isso representa um dos ataques mais sofisticados da pesquisa.

Descoberta crítica: Permite a tomada completa do site ao servir respostas maliciosas a usuários legítimos.

Conflitos CL.TE / TE.CL

Fonte: Pesquisa central sobre ambiguidade HTTP/1.1 por James Kettle
Explora conflitos entre os cabeçalhos Content-Length e Transfer-Encoding: chunked. Diferentes servidores priorizam esses cabeçalhos de forma diferente, criando discrepâncias de interpretação que permitem o contrabando de requisições.

Fundamento: Esses conflitos representam a falha fundamental que James Kettle identificou na especificação HTTP/1.1.

Indicadores de Detecção

Com base na metodologia de pesquisa de James Kettle, as ferramentas procuram:

Indicadores Primários (da pesquisa original)

  • Respostas inesperadas 404/403/401: Indica requisições contrabandeadas alcançando endpoints não autorizados
  • Resposta contendo caminhos admin/restritos: Sugere contrabando bem-sucedido de requisições para áreas protegidas
  • Múltiplas respostas HTTP em uma única conexão: Sinal de envenenamento de fila de respostas
  • Respostas de erro de interpretação (400 Bad Request): Pode indicar confusão de dessincronização bem-sucedida

Métodos Avançados de Detecção

  • Anomalias de temporização de resposta: Atrasos sugerindo confusão no processamento do lado do servidor
  • Incompatibilidades de comprimento de conteúdo: Respostas com comprimentos de corpo incorretos
  • Artefatos de injeção de cabeçalho: Evidência de cabeçalhos contrabandeados nas respostas
  • Indicadores de envenenamento de cache: Respostas em cache inesperadas afetando outros usuários

Avaliação de Gravidade de Vulnerabilidade

Seguindo a classificação de impacto de James Kettle:

  • Crítico: Envenenamento de Fila de Respostas permitindo personificação de usuário
  • Alto: Contrabando de requisições para endpoints admin
  • Médio: Discrepâncias de interpretação sem prova de exploração
  • Baixo: Comportamentos benignos de dessincronização sem impacto de segurança

Uso Responsável

Estas ferramentas são projetadas para:

  • Testes de segurança defensiva em sistemas autorizados
  • Avaliação de vulnerabilidade com permissões adequadas
  • Pesquisa de segurança em ambientes controlados

NÃO use estas ferramentas:

  • Contra sistemas que você não possui ou não tem autorização para testar
  • Para fins maliciosos ou acesso não autorizado
  • Em ambientes de produção sem as devidas precauções

Detalhes Técnicos de Implementação

Gerenciamento de Conexão

Seguindo a metodologia de James Kettle, as ferramentas mantêm conexões HTTP/1.1 persistentes para testar adequadamente as condições de dessincronização. Cada teste cria uma única conexão TCP e envia múltiplas requisições para observar diferenças de interpretação.

Elaboração de Requisições

Os payloads de ataque são cuidadosamente elaborados com base nos padrões exatos que James Kettle usou em sua pesquisa, garantindo compatibilidade com os comportamentos de servidor que ele documentou.

Análise de Respostas

A lógica de detecção implementa os mesmos indicadores que James Kettle usou para identificar ataques de dessincronização bem-sucedidos durante sua pesquisa de recompensas por bugs de mais de $350K.

Impacto e Remediação de Vulnerabilidade

Com base nas descobertas e recomendações de James Kettle:

Categorias de Impacto

  1. Tomada Completa do Site: Através de envenenamento de fila de respostas
  2. Roubo de Credenciais: Via contrabando de requisições para endpoints de autenticação
  3. Envenenamento de Cache: Servindo conteúdo malicioso a usuários legítimos
  4. Escalonamento de Privilégios: Acessando endpoints admin através de requisições contrabandeadas

Estratégias de Remediação (por James Kettle)

  1. Solução Primária: Migrar conexões upstream para HTTP/2
  2. Intermediária: Habilitar normalização de requisições HTTP
  3. Detecção: Implantar varredura regular de vulnerabilidade de dessincronização
  4. Monitoramento: Implementar detecção de anomalias em nível de conexão

Recomendações de Teste

  • Teste durante janelas de manutenção para evitar interrupção de serviços
  • Use limitação de taxa ao escanear sistemas de produção
  • Coordene com equipes de segurança antes de testes em larga escala
  • Documente as descobertas usando a classificação de vulnerabilidade de James Kettle

Referências e Créditos

Pesquisa Principal

  • "HTTP/1 Must Die" - James Kettle (PortSwigger Research)
    https://portswigger.net/research/http1-must-die
  • "HTTP Desync Attacks: Request Smuggling Reborn" - James Kettle
    https://portswigger.net/research/http-desync-attacks-request-smuggling-reborn
  • Apresentação Black Hat USA 2019 - James Kettle
    "HTTP Desync Attacks: Smashing into the Cell Next Door"

Recursos Adicionais

  • Contrabando de Requisições HTTP - PortSwigger Academy
  • Burp Suite HTTP Request Smuggler Extension
  • CWE-444: Interpretação Inconsistente de Requisições HTTP

Créditos da Ferramenta

  • James Kettle (@albinowax): Pesquisa original e metodologia de ataque
  • PortSwigger: Publicação da pesquisa e ferramenta HTTP Request Smuggler
  • ProjectDiscovery: Framework de varredura Nuclei

Licença

Licença MIT - Consulte o arquivo LICENSE para obter detalhes

Aviso Legal

Estas ferramentas são fornecidas apenas para fins educacionais e de segurança defensiva. Os usuários são responsáveis por garantir que possuem a devida autorização antes de testar qualquer sistema. Os autores não assumem nenhuma responsabilidade por uso indevido ou danos causados por estas ferramentas.

Baixar ferramenta