Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/george0papasotiriou/cve-2026-11118-http-2-rapid-reset-ddos
漏洞分析漏洞利用Web安全网络安全
GitHubgeorge0papasotiriou/cve-2026-11118-http-2-rapid-reset-ddos

CVE-2026-11118-HTTP-2-Rapid-Reset-DDoS

针对 CVE-2026-11118 的 Python PoC,演示了通过 RST_STREAM 资源耗尽发起的 HTTP/2 Rapid Reset DDoS 攻击;包含易受攻击的服务器模拟器与漏洞利用客户端。

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
17天前尚未审核

CVE-2026-11118 – HTTP/2 快速重置 DDoS

程序代码(Python/http2 客户端 + 服务器)

root@kitploit:~
# http2_server_sim.py - Simple HTTP/2 server that processes reset streams
import socket, ssl, h2.connection, h2.events

def handle():
    sock = socket.socket()
    sock.setsockopt(socket.SOL_SOCKET, socket.SO_REUSEADDR, 1)
    sock.bind(('0.0.0.0', 8443))
    sock.listen(5)
    conn, addr = sock.accept()
    ctx = ssl.create_default_context(ssl.Purpose.CLIENT_AUTH)
    ctx.load_cert_chain('cert.pem', 'key.pem')
    tls = ctx.wrap_socket(conn, server_side=True)
    h2conn = h2.connection.H2Connection(client_side=False)
    h2conn.initiate_connection()
    tls.sendall(h2conn.data_to_send())
    while True:
        data = tls.recv(65535)
        events = h2conn.receive_data(data)
        for event in events:
            if isinstance(event, h2.events.RequestReceived):
                # Start processing, but quickly reset if too many
                h2conn.reset_stream(event.stream_id)
                print("Reset stream")
        tls.sendall(h2conn.data_to_send())

# (Run in a thread)

CVE-2026-11118 – HTTP/2 快速重置 DDoS 攻击

Severity: High

概述

HTTP/2 服务器未限制流重置(RST_STREAM 帧)的速率。攻击者可以打开大量流并立即重置它们,无需完成任何请求即可造成服务器资源过度消耗,从而导致拒绝服务。

漏洞详情

  • 类型: 拒绝服务
  • 影响: 服务器资源耗尽、停机。
  • 根本原因: 服务器在处理流重置时未跟踪其开销,从而允许每个连接存在无限数量的重置帧。

漏洞利用演示

  1. 启动存在漏洞的 HTTP/2 服务器(需要生成 TLS 证书):
    root@kitploit:~
    openssl req -x509 -newkey rsa:2048 -keyout key.pem -out cert.pem -days 365 -nodes
    python http2_server_sim.py
    
  2. 运行漏洞利用脚本:
    root@kitploit:~
    python exploit_http2_rapid_reset.py
    

由于重置速率过高,服务器将变得无响应。

下载工具