Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
PoC-CVE-2025-8671-MadeYouReset-HTTP-2 — PoC для проверки уязвимости MadeYouReset | Kitploit
Инструменты/GitHubGitHub/mateusm1403/poc-cve-2025-8671-madeyoureset-http-2
Анализ уязвимостейЭксплуатацияВеб-безопасностьФаззингТестирование на Проникновение
GitHubmateusm1403/poc-cve-2025-8671-madeyoureset-http-2

PoC-CVE-2025-8671-MadeYouReset-HTTP-2

PoC для проверки уязвимости MadeYouReset

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
20 лет назадЕщё не проверено

PoC-CVE-2025-8671-MadeYouReset-HTTP-2

PoC для проверки уязвимости MadeYouReset

Этот репозиторий содержит контролируемую PoC, разработанную для проверки, является ли инфраструктура потенциально уязвимой к CVE-2025-8671 (MadeYouReset). Код не является полным эксплойтом и не выполняет реальный DoS – цель состоит только в том, чтобы имитировать публично описанные векторы и наблюдать за ответами сервера.

Sobre a CVE-2025-8671 CVE-2025-8671 затрагивает реализации HTTP/2, в которых сервер некорректно обрабатывает определенные недопустимые фреймы, отправленные после закрытия потоков или соединений. Злоумышленник может использовать эту ошибку, чтобы вызвать чрезмерное потребление CPU/памяти, что приводит к отказу в обслуживании (DoS).

Наиболее распространенные публично описанные векторы включают:

  • Недопустимый WINDOW_UPDATE (для несуществующего потока или соединения с нулевым окном)
  • DATA, отправленный после END_STREAM
  • HEADERS нулевого размера после завершения потока
  • PRIORITY с недопустимым размером после завершения
  • CONTINUATION без предшествующих HEADERS

O que o código faz Скрипт:

  1. Устанавливает HTTP/2-соединение с указанной целью.

  2. Выполняет запросы по известным векторам (перечисленным выше).

  3. Отслеживает ответ сервера, записывая такие события, как:

    • GOAWAY (закрытие соединения сервером)
    • RST_STREAM (корректный сброс недопустимого потока)
    • Преждевременное закрытие соединения
    • Полученные ответы (когда сервер обрабатывает запрос)
    • Внутренние ошибки
  4. Для каждой попытки формирует JSON-вывод с:

    • vector → протестированный вектор атаки
    • attempt → номер попытки
    • rst_stream → сбросил ли сервер поток
    • goaway → закрыл ли сервер соединение
    • responses → были ли ответы от сервера
    • conn_closed_early → было ли соединение закрыто раньше ожидаемого
    • error → сообщение об ошибке, перехваченное локально

Limitações

  • Скрипт не является эксплойтом реального DoS. Он отправляет лишь несколько десятков фреймов на вектор для контролируемого обнаружения.

  • Код не измеряет истощение CPU/памяти сервера напрямую; анализ зависит от:

    • Логов на стороне сервера, CDN или бэкенда
    • Метрик времени ответа, отправленных байтов и статус-кодов
  • Не охватывает все возможные сценарии эксплуатации, только уже публично описанные векторы.

  • Это инструмент защитной валидации, а не атаки.

Como usar

Requisitos

  • Python 3.10 или выше
  • Зависимости: pip install h2 hyperframe

Execução

python3 poc_cve.py

Interpretação dos Resultados

GOAWAY = 1 → сервер корректно закрыл соединение. RST_STREAM = 1 → сервер корректно сбросил недопустимый поток. responses > 0 → сервер обработал запрос (допустимо для корректных путей, если затем он закрывает соединение). conn_closed_early = 1 → сервер немедленно закрыл соединение (нормально для некоторых векторов). error → указывает на локальную ошибку клиента (не обязательно проблема сервера).

Infraestruturas não vulneráveis costumam:

Закрывать соединение (GOAWAY) или сбрасывать недопустимые потоки (RST_STREAM)

Не поддерживать активную обработку после недопустимых фреймов

Не проявлять замедлений или аномального потребления ресурсов в логах

Conclusão

Этот код позволяет безопасно и ненавязчиво проверить, правильно ли инфраструктура HTTP/2 реагирует на векторы, связанные с CVE-2025-8671.

Он выполняет свое назначение защитной PoC: обнаруживать некорректное поведение без создания реального DoS или эксплуатации уязвимости в продакшене.

Скачать инструмент