
PoC для проверки уязвимости MadeYouReset
PoC для проверки уязвимости MadeYouReset
Этот репозиторий содержит контролируемую PoC, разработанную для проверки, является ли инфраструктура потенциально уязвимой к CVE-2025-8671 (MadeYouReset). Код не является полным эксплойтом и не выполняет реальный DoS – цель состоит только в том, чтобы имитировать публично описанные векторы и наблюдать за ответами сервера.
Sobre a CVE-2025-8671 CVE-2025-8671 затрагивает реализации HTTP/2, в которых сервер некорректно обрабатывает определенные недопустимые фреймы, отправленные после закрытия потоков или соединений. Злоумышленник может использовать эту ошибку, чтобы вызвать чрезмерное потребление CPU/памяти, что приводит к отказу в обслуживании (DoS).
Наиболее распространенные публично описанные векторы включают:
O que o código faz Скрипт:
Устанавливает HTTP/2-соединение с указанной целью.
Выполняет запросы по известным векторам (перечисленным выше).
Отслеживает ответ сервера, записывая такие события, как:
Для каждой попытки формирует JSON-вывод с:
Limitações
Скрипт не является эксплойтом реального DoS. Он отправляет лишь несколько десятков фреймов на вектор для контролируемого обнаружения.
Код не измеряет истощение CPU/памяти сервера напрямую; анализ зависит от:
Не охватывает все возможные сценарии эксплуатации, только уже публично описанные векторы.
Это инструмент защитной валидации, а не атаки.
Como usar
Requisitos
Execução
python3 poc_cve.py
Interpretação dos Resultados
GOAWAY = 1 → сервер корректно закрыл соединение. RST_STREAM = 1 → сервер корректно сбросил недопустимый поток. responses > 0 → сервер обработал запрос (допустимо для корректных путей, если затем он закрывает соединение). conn_closed_early = 1 → сервер немедленно закрыл соединение (нормально для некоторых векторов). error → указывает на локальную ошибку клиента (не обязательно проблема сервера).
Infraestruturas não vulneráveis costumam:
Закрывать соединение (GOAWAY) или сбрасывать недопустимые потоки (RST_STREAM)
Не поддерживать активную обработку после недопустимых фреймов
Не проявлять замедлений или аномального потребления ресурсов в логах
Conclusão
Этот код позволяет безопасно и ненавязчиво проверить, правильно ли инфраструктура HTTP/2 реагирует на векторы, связанные с CVE-2025-8671.
Он выполняет свое назначение защитной PoC: обнаруживать некорректное поведение без создания реального DoS или эксплуатации уязвимости в продакшене.