
HTTP3-attacks (CVE-2022-30592)
基于以下研究:E. Chatzoglou, V. Kouliaridis, G. Kambourakis, G. Karopoulos 和 S. Gritzalis,"通过HTTP/2的视角审视HTTP/3安全及一个公共数据集", Computers & Security, p. 103051, 2022。
本仓库旨在分享我们用于教育目的而编写的脚本。这些攻击是我们研究的一部分,并针对6个不同的支持QUIC的服务器(IIS、NGINX、LiteSpeed、Cloudflare、H2O和Caddy)进行了测试,这些服务器已配置为使用HTTP/3通信。http-stream脚本是利用了影响lsquic库的CVE-2022-30592问题的漏洞利用程序。该脚本也可用于攻击Litespeed服务器。
为了实施这些攻击,我们使用Ubuntu 18.04客户端,并借助aioquic Python库来执行HTTP3-loris和HTTP3-stream攻击。对于HTTP3-flooding攻击,我们使用了支持HTTP/3的curl工具。以下说明是aioquic的安装步骤,用于HTTP3-loris和HTTP3-stream攻击。
将URL参数修改为目标服务器的URL。请注意,根据目标服务器的能力,每个攻击参数可能需要不同的值。
以下说明是curl的安装步骤,用于HTTP3-flooding攻击。
通过bash连接到docker后,执行 ./http3-flood.sh。
====================================================
MIT许可证
版权所有 (c) 2022 Efstratios Chatzoglou
特此免费授予任何获得本软件及相关文档文件(“软件”)副本的人,不受限制地处理本软件的权利,包括但不限于使用、复制、修改、合并、发布、分发、再许可和/或销售本软件的副本,并允许接受本软件的人这样做,但须符合以下条件:
上述版权声明和本许可声明应包含在本软件的所有副本或实质性部分中。
本软件按“原样”提供,不提供任何明示或默示的担保,包括但不限于适销性、特定用途的适用性和非侵权的保证。在任何情况下,作者或版权持有人均不对因本软件、使用本软件或与本软件有关的交易或操作而引起的任何索赔、损害赔偿或其他责任负责,无论是基于合同、侵权或其他行为。