Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
MadeYouReset_Tester — 一个 Python 脚本,用于检查 Web 服务器是否容易受到 MadeYouReset(CVE-2025-8671)攻击——这是一种 HTTP/2 DoS 攻击,通过诱使服务器重置自身流来绕过 Rapid Reset 缓解措施。它通过发送格式错误的 WINDOW_UPDATE 帧来探测目标,并检查服务器是否作出响应。 | Kitploit
工具/GitHubGitHub/ayushghatkar8080/madeyoureset_tester
漏洞分析漏洞利用Web安全网络安全渗透测试
GitHubayushghatkar8080/madeyoureset_tester

MadeYouReset_Tester

一个 Python 脚本,用于检查 Web 服务器是否容易受到 MadeYouReset(CVE-2025-8671)攻击——这是一种 HTTP/2 DoS 攻击,通过诱使服务器重置自身流来绕过 Rapid Reset 缓解措施。它通过发送格式错误的 WINDOW_UPDATE 帧来探测目标,并检查服务器是否作出响应。

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
42个月前尚未审核

MadeYouReset Checker

一个轻量级 Python 脚本,用于检测 Web 服务器是否可能受到 MadeYouReset HTTP/2 拒绝服务漏洞的影响——该漏洞编号为 CVE-2025-8671(CVSS 7.5 高危)。


背景

MadeYouReset 是 2025 年 8 月由特拉维夫大学和 Imperva 的研究人员披露的一个 HTTP/2 DoS 漏洞。它利用了许多主流服务器实现中 HTTP/2 流计数与内部后端处理之间的不一致。

该攻击会发送刻意构造的畸形 HTTP/2 控制帧(例如 increment=0 的 WINDOW_UPDATE 帧,根据 RFC 9113 §6.9.1,这是非法的),以迫使服务器自身发出 RST_STREAM 帧。由于服务器在协议层面将流视为已关闭,同时仍在后端继续处理请求,攻击者可以绕过 MAX_CONCURRENT_STREAMS 限制并耗尽服务器资源——而无需发送任何客户端 RST_STREAM。

这使得它可以绕过为更早的 Rapid Reset 攻击(CVE-2023-44487)引入的缓解措施。

已知受影响的软件:

产品CVE
Apache Tomcat 9.x / 10.x / 11.xCVE-2025-48989
Netty < 4.1.124.Final / 4.2.4.FinalCVE-2025-55163
F5 BIG-IPCVE-2025-54500
IBM WebSphere Application Server LibertyCVE-2025-36047
Varnish, Fastly, Jetty, SUSE, Wind RiverCVE-2025-8671

检查器工作原理

  1. 与目标主机建立 TCP 连接。
  2. 通过 ALPN 协商 h2 执行 TLS 握手。
  3. 发送 HTTP/2 客户端前导和 SETTINGS 帧。
  4. 使用 HEADERS 帧打开请求流。
  5. 在已打开的流上发送畸形的 WINDOW_UPDATE 帧(increment=0)。
  6. 分析服务器响应:
    • 流上收到 RST_STREAM(无 GOAWAY) → 可能易受攻击。
    • 收到 GOAWAY → 符合 RFC 行为;可能已修补。
    • 无响应 / 结果不确定 → 建议手动跟进。

该脚本执行只读被动探测——它不会尝试利用漏洞或对服务器进行压力测试。


环境要求

  • Python 3.7+
  • 无外部依赖——仅使用纯标准库。

安装

root@kitploit:~
git clone https://github.com/ayushghatkar8080/MadeYouReset_Tester.git
cd MadeYouReset_Tester
# No pip install needed — no dependencies

使用方法

root@kitploit:~
python3 main.py <url> [OPTIONS]

选项

参数默认值说明
--timeout SECONDS8套接字读取超时
--no-coloroff禁用 ANSI 彩色输出

示例

root@kitploit:~
# Basic check
python3 main.py https://example.com

# Custom port and longer timeout
python3 main.py https://example.com:8443 --timeout 15

# CI-friendly (no colour)
python3 main.py https://example.com --no-color

退出代码

代码含义
0不受影响——服务器以 响应(符合 RFC 行为)

退出代码使其可以轻松集成到 CI 流水线或自动化脚本中。


示例输出

root@kitploit:~
========================================================
  MadeYouReset (CVE-2025-8671) Checker
========================================================
  Target  : https://vulnerable-server.example.com
  Host    : vulnerable-server.example.com:443
  Path    : /
  Timeout : 8.0s
────────────────────────────────────────────────────────

[*] Connecting to vulnerable-server.example.com:443 ...
  ✓ TCP connection established

[*] Performing TLS handshake (ALPN: h2, http/1.1) ...
  → Negotiated protocol : h2
  ✓ HTTP/2 (h2) negotiated via ALPN

[*] Sending HTTP/2 client preface ...
  ✓ Preface + SETTINGS sent

[*] Waiting for server SETTINGS ...
  ← Frame type=0x04 stream=0 length=18
  ✓ Server SETTINGS received
  ✓ Sent SETTINGS ACK

[*] Opening HTTP/2 stream 1 (HEADERS frame) ...
  ✓ HEADERS sent on stream 1

[*] Sending malformed WINDOW_UPDATE (increment=0) on stream 1 ...
    RFC 9113 §6.9.1: increment=0 is a stream-level FLOW_CONTROL_ERROR
  ✓ Malformed WINDOW_UPDATE sent

[*] Analysing server response (timeout=8.0s) ...
  ← RST_STREAM  stream=1  error_code=0x00000003

────────────────────────────────────────────────────────
  RESULT
────────────────────────────────────────────────────────
  [LIKELY VULNERABLE]
  Server responded with RST_STREAM on stream 1
  (error_code=0x00000003) but did NOT send GOAWAY.

  Recommended actions:
  • Patch: Apache Tomcat ≥10.1.44/11.0.10/9.0.108,
           Netty ≥4.1.124.Final / 4.2.4.Final,
           and other vendor advisories for CVE-2025-8671.
  • Interim: disable HTTP/2 or deploy a WAF/proxy that
             validates HTTP/2 frames before forwarding.
========================================================

修复建议

措施详情
打补丁为你的 HTTP/2 技术栈应用最新的厂商更新(见上表)
禁用 HTTP/2回退到 HTTP/1.1 作为临时缓解措施
WAF / 代理部署在边缘验证 HTTP/2 帧的反向代理或 WAF

免责声明

此工具仅用于授权的安全测试和研究。
请勿针对你不拥有或未经明确书面许可的系统运行此脚本。
作者对滥用行为不承担任何责任。


参考资料

  • CERT/CC VU#767506
  • Netty 安全公告 — GHSA-prj3-ccx8-p6x4
  • Jetty 安全公告 — GHSA-mmxm-8w33-wc4h
  • NVD — CVE-2025-8671
  • RFC 9113 — HTTP/2 §6.9.1 流量控制
下载工具
GOAWAY
1可能易受攻击——服务器在流上发送了 RST_STREAM,但未发送 GOAWAY
2结果不确定——无 HTTP/2、连接错误或响应不明确
速率限制对每个客户端实施连接上限和 RST_STREAM 速率限制