Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-53020-PoC — PoC для CVE-2025-53020 - HPACK bombing для Apache HTTPD. | Kitploit
Инструменты/GitHubGitHub/galbarnahum/cve-2025-53020-poc
Анализ уязвимостейЭксплуатацияВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubgalbarnahum/cve-2025-53020-poc

CVE-2025-53020-PoC

PoC для CVE-2025-53020 - HPACK bombing для Apache HTTPD.

Репозиторий
28 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-53020 - PoC исчерпания памяти HTTP/2 в Apache httpd

Proof of concept, демонстрирующий CVE-2025-53020, уязвимость исчерпания памяти в реализации HTTP/2 в Apache httpd, которую я обнаружил в середине 2025 года.

📖 Подробный разбор: galbarnahum.com/posts/apache-httpd-cve-2025-53020

Обзор уязвимости

Apache httpd уязвим к атаке типа «отказ в обслуживании» через обработку HTTP/2-заголовков. Уязвимость существует из-за ненужного дублирования памяти при обработке повторяющихся имён заголовков в HTTP/2-запросах.

Механизм атаки

  1. Эксплуатация HPACK: Атака использует сжатие заголовков HPACK в HTTP/2: сначала отправляется исходный запрос для заполнения динамической таблицы HPACK сервера длинным именем заголовка
  2. Амплификация памяти: Последующие запросы ссылаются на это имя заголовка множество раз, но сервер выделяет новую память для каждого вхождения вместо повторного использования существующей записи
  3. Истощение ресурсов: Отправляя пакеты запросов с тысячами повторений заголовков, атакующий может быстро исчерпать память сервера

Воздействие

  • Отказ в обслуживании (DoS)
  • Истощение памяти сервера
  • Возможная недоступность сервиса

Требования

  • Python 3.7+
  • h2 — библиотека протокола HTTP/2
  • tqdm — индикатор прогресса для визуализации атаки

Установка

root@kitploit:~
pip install h2 tqdm

Использование

Базовое использование

root@kitploit:~
python poc.py --url https://target.example.com/

Аргументы командной строки

АргументПо умолчаниюОписание
--urlобязательныйЦелевой URL (например, https://example.com/path)
--header-name-length4064Длина имени заголовка (максимум: 4064)
--header-reps2063Количество повторений заголовка на запрос (рекомендуемый максимум: 2063)
--requests-per-batch1Количество запросов в одном пакете
--batches100Количество отправляемых пакетов
--delay0Задержка между пакетами в секундах
--num-headers-to-repeat1Количество различных имён заголовков для создания (используются символы a, b, c и т. д.)

Примеры

Стандартная атака на HTTPS-цель:

root@kitploit:~
python poc.py --url https://target.com/api/endpoint

Атака с нестандартными настройками заголовков:

root@kitploit:~
python poc.py --url http://localhost:8080/test --header-reps 1000 --batches 200

Атака с несколькими различными именами заголовков:

root@kitploit:~
python poc.py --url https://target.com --num-headers-to-repeat 3 --header-name-length 3000

Более медленная атака с задержкой между пакетами:

root@kitploit:~
python poc.py --url https://target.com --delay 0.5 --batches 500

Технические детали

Патч HPACK-энкодера

PoC включает патч для HPACK-энкодера библиотеки h2, корректно обрабатывающий пустые значения заголовков. Это исправляет ошибку, при которой энкодер некорректно индексировал заголовки с пустыми строковыми значениями (трактуя "" как ложное значение вместо проверки на None).

Ограничения

  • Длина имени заголовка: максимум 4064 байта (ограничено ограничениями кадров HTTP/2)
  • Повторения заголовков: рекомендуемый максимум 2063 на запрос
  • Несколько имён заголовков: при использовании --num-headers-to-repeat > 1 длина имени заголовка должна быть < 4000

Затронутые версии

Версии Apache httpd, уязвимые к CVE-2025-53020. Обратитесь к официальным бюллетеням безопасности Apache для получения информации о конкретных версиях и исправлениях.

Отказ от ответственности

⚠️ Этот инструмент предоставляется только для образовательных целей и санкционированного тестирования безопасности.

  • Используйте этот инструмент только против систем, которыми вы владеете или на тестирование которых имеете явное письменное разрешение
  • Несанкционированный доступ к компьютерным системам незаконен
  • Авторы не несут ответственности за любое неправомерное использование или ущерб, причинённый этим инструментом
  • Всегда соблюдайте практики ответственного раскрытия уязвимостей

Лицензия

Этот проект предназначен для исследовательских целей в области безопасности. Используйте ответственно и этично.

Скачать инструмент