CVE-2025-9784 MadeYouReset HTTP/2 漏洞测试
概述
本仓库包含一个简单实用的 Bash 脚本,用于测试 Undertow HTTP/2 服务器实现中的 CVE-2025-9784 漏洞(即“MadeYouReset”HTTP/2 拒绝服务(DoS)攻击)。该漏洞允许攻击者通过反复触发服务器端的流重置,导致服务器工作负载过高,进而可能引发服务中断。
特性
- 检测目标服务器是否支持 HTTP/2 协议。
- 测量基准响应时间。
- 模拟快速并发创建 HTTP/2 流以触发重置。
- 分析服务器在负载下的响应行为。
- 提供直观的漏洞评估报告。
开始使用
前提条件
- Bash shell(Linux、macOS、WSL)
- 支持 HTTP/2 的
curl
- 可选:用于浮点运算的
bc(大多数 Linux 发行版默认包含)
使用方法
- 克隆或下载本仓库。
- 使脚本可执行:
chmod +x cve-2025-9784-test.sh
- 对目标 URL 运行脚本:
./cve-2025-9784-test.sh https://target-website.com
输出
- 脚本会输出测试进度和结果,高亮显示检测到的任何潜在漏洞迹象。
- 它会检查服务器的 HTTP/2 能力、基准响应时间,并模拟攻击条件。
- 最终评估会说明服务器是否可能基于响应失败和延迟模式而存在漏洞。
重要说明
- 仅测试您拥有或已获得明确许可的系统。
- 此脚本不会利用该漏洞,而是向服务器施加压力以观察响应异常。
- 该漏洞主要影响 Red Hat 产品及其他基于 Java 的服务器中的某些 Undertow 服务器实现。
- 有关该漏洞的更多详情,请参阅官方公告:Red Hat CVE-2025-9784
贡献
欢迎提供贡献、提交问题以及功能请求!欢迎 fork 本仓库并提交拉取请求。
免责声明
本工具仅用于教育目的及授权的安全测试。作者不对因使用此脚本而造成的任何误用或损害负责。