Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
PoC-CVE-2025-8671-MadeYouReset-HTTP-2 — PoC para validar a vulnerabilidade MadeYouReset | Kitploit
工具/GitHubGitHub/mateusm1403/poc-cve-2025-8671-madeyoureset-http-2
漏洞分析漏洞利用Web安全模糊测试渗透测试
GitHubmateusm1403/poc-cve-2025-8671-madeyoureset-http-2

PoC-CVE-2025-8671-MadeYouReset-HTTP-2

PoC para validar a vulnerabilidade MadeYouReset

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
221年前尚未审核
分享

PoC-CVE-2025-8671-MadeYouReset-HTTP-2

PoC 用于验证 MadeYouReset 漏洞

本仓库包含一个受控的 PoC,旨在验证某基础设施是否可能受到 CVE-2025-8671(MadeYouReset)的影响。 该代码并非完整漏洞利用,也不执行实际 DoS——其目的仅在于模拟公开描述的向量并观察服务器响应。

关于 CVE-2025-8671 CVE-2025-8671 影响 HTTP/2 实现中,服务器在流或连接关闭后未能正确处理某些无效帧的情况。 攻击者可能利用此漏洞导致 CPU/内存过度消耗,从而引发拒绝服务(DoS)。

公开描述的常见向量包括:

  • 无效的 WINDOW_UPDATE(针对不存在的流或窗口为零的连接)
  • 在 END_STREAM 之后发送 DATA
  • 流关闭后发送零长度 HEADERS
  • 关闭后发送无效长度的 PRIORITY
  • 无先前 HEADERS 的 CONTINUATION

代码功能 脚本:

  1. 与指定目标建立 HTTP/2 连接。

  2. 针对已知向量(如上所列)执行请求。

  3. 监视服务器响应,记录以下事件:

    • GOAWAY(服务器关闭连接)
    • RST_STREAM(正确重置无效流)
    • 提前关闭连接
    • 收到响应(当服务器处理请求时)
    • 内部错误
  4. 每次尝试输出 JSON,包含:

    • vector → 测试的攻击向量
    • attempt → 尝试次数
    • rst_stream → 服务器是否重置了流
    • goaway → 服务器是否关闭了连接
    • responses → 是否有服务器响应
    • conn_closed_early → 连接是否提前关闭
    • error → 本机捕获的错误消息

局限性

  • 脚本并非真实 DoS 漏洞利用。它仅为受控检测,每个向量仅发送几十个帧。

  • 代码不直接测量服务器 CPU/内存耗尽;分析依赖于:

    • 服务器、CDN 或后端侧的日志
    • 响应时间、发送字节数和状态码等指标
  • 不涵盖所有可能的利用场景,仅覆盖已公开描述的向量。

  • 这是一款防御性验证工具,而非攻击工具。

使用方法

要求

  • Python 3.10 或更高版本
  • 依赖: pip install h2 hyperframe

执行

python3 poc_cve.py

结果解读

GOAWAY = 1 → 服务器正确关闭了连接。 RST_STREAM = 1 → 服务器正确重置了无效流。 responses > 0 → 服务器处理了请求(在有效路径上可接受,只要之后关闭连接)。 conn_closed_early = 1 → 服务器立即关闭了连接(某些向量下正常)。 error → 表示客户端本地错误(不一定是服务器问题)。

不易受攻击的基础设施通常:

关闭连接(GOAWAY)或重置无效流(RST_STREAM)

在无效帧之后不保持活跃处理

日志中不出现延迟或异常消耗

结论

本代码可以安全、非入侵地验证 HTTP/2 基础设施是否对 CVE-2025-8671 相关的向量做出正确反应。

它达到了防御性 PoC 的目的:在不产生实际 DoS 或在生产环境中利用漏洞的情况下检测异常行为。

下载工具