PoC 用于验证 MadeYouReset 漏洞
本仓库包含一个受控的 PoC,旨在验证某基础设施是否可能受到 CVE-2025-8671(MadeYouReset)的影响。 该代码并非完整漏洞利用,也不执行实际 DoS——其目的仅在于模拟公开描述的向量并观察服务器响应。
关于 CVE-2025-8671 CVE-2025-8671 影响 HTTP/2 实现中,服务器在流或连接关闭后未能正确处理某些无效帧的情况。 攻击者可能利用此漏洞导致 CPU/内存过度消耗,从而引发拒绝服务(DoS)。
公开描述的常见向量包括:
代码功能 脚本:
与指定目标建立 HTTP/2 连接。
针对已知向量(如上所列)执行请求。
监视服务器响应,记录以下事件:
每次尝试输出 JSON,包含:
局限性
脚本并非真实 DoS 漏洞利用。它仅为受控检测,每个向量仅发送几十个帧。
代码不直接测量服务器 CPU/内存耗尽;分析依赖于:
不涵盖所有可能的利用场景,仅覆盖已公开描述的向量。
这是一款防御性验证工具,而非攻击工具。
使用方法
要求
执行
python3 poc_cve.py
结果解读
GOAWAY = 1 → 服务器正确关闭了连接。 RST_STREAM = 1 → 服务器正确重置了无效流。 responses > 0 → 服务器处理了请求(在有效路径上可接受,只要之后关闭连接)。 conn_closed_early = 1 → 服务器立即关闭了连接(某些向量下正常)。 error → 表示客户端本地错误(不一定是服务器问题)。
不易受攻击的基础设施通常:
关闭连接(GOAWAY)或重置无效流(RST_STREAM)
在无效帧之后不保持活跃处理
日志中不出现延迟或异常消耗
结论
本代码可以安全、非入侵地验证 HTTP/2 基础设施是否对 CVE-2025-8671 相关的向量做出正确反应。
它达到了防御性 PoC 的目的:在不产生实际 DoS 或在生产环境中利用漏洞的情况下检测异常行为。