Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-11118-HTTP-2-Rapid-Reset-DDoS — Python PoC для CVE-2026-11118, демонстрирующий DDoS-атаку HTTP/2 Rapid Reset через истощение ресурсов RST_STREAM; включает симулятор уязвимого сервера и эксплойт-клиент. | Kitploit
Инструменты/GitHubGitHub/george0papasotiriou/cve-2026-11118-http-2-rapid-reset-ddos
Анализ уязвимостейЭксплуатацияВеб-безопасностьСетевая безопасность
GitHubgeorge0papasotiriou/cve-2026-11118-http-2-rapid-reset-ddos

CVE-2026-11118-HTTP-2-Rapid-Reset-DDoS

Python PoC для CVE-2026-11118, демонстрирующий DDoS-атаку HTTP/2 Rapid Reset через истощение ресурсов RST_STREAM; включает симулятор уязвимого сервера и эксплойт-клиент.

Репозиторий
61 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-11118 – HTTP/2 Rapid Reset DDoS

Программный код (Python/http2 клиент + сервер)

# http2_server_sim.py - Simple HTTP/2 server that processes reset streams
import socket, ssl, h2.connection, h2.events

def handle():
    sock = socket.socket()
    sock.setsockopt(socket.SOL_SOCKET, socket.SO_REUSEADDR, 1)
    sock.bind(('0.0.0.0', 8443))
    sock.listen(5)
    conn, addr = sock.accept()
    ctx = ssl.create_default_context(ssl.Purpose.CLIENT_AUTH)
    ctx.load_cert_chain('cert.pem', 'key.pem')
    tls = ctx.wrap_socket(conn, server_side=True)
    h2conn = h2.connection.H2Connection(client_side=False)
    h2conn.initiate_connection()
    tls.sendall(h2conn.data_to_send())
    while True:
        data = tls.recv(65535)
        events = h2conn.receive_data(data)
        for event in events:
            if isinstance(event, h2.events.RequestReceived):
                # Start processing, but quickly reset if too many
                h2conn.reset_stream(event.stream_id)
                print("Reset stream")
        tls.sendall(h2conn.data_to_send())

# (Run in a thread)

CVE-2026-11118 – HTTP/2 Rapid Reset DDoS-атака

Severity: High

Обзор

HTTP/2-сервер не ограничивает частоту сбросов потоков (кадры RST_STREAM). Злоумышленник может открыть большое количество потоков и немедленно сбрасывать их, вызывая чрезмерное потребление ресурсов сервера без необходимости завершать какие-либо запросы, что приводит к отказу в обслуживании.

Детали уязвимости

  • Тип: Отказ в обслуживании
  • Воздействие: Истощение ресурсов сервера, простои.
  • Корневая причина: Сервер обрабатывает сбросы потоков, не отслеживая затраты, что допускает неограниченное количество кадров сброса на одно соединение.

Демонстрация эксплойта

  1. Запустите уязвимый HTTP/2-сервер (требуется генерация TLS-сертификатов):
    openssl req -x509 -newkey rsa:2048 -keyout key.pem -out cert.pem -days 365 -nodes
    python http2_server_sim.py
    
  2. Запустите эксплойт:
    python exploit_http2_rapid_reset.py
    

Сервер перестаёт отвечать из-за высокой частоты сбросов.

Скачать инструмент