CVE-2023-44487(HTTP/2 快速重置)
此仓库中有一些示例尚未完全测试以分析其影响,但我只是想演示此攻击的概念 (starting many streams and immediately sending RST_STREAM frame to avoid reaching MAX_CONCURRENT_STREAMS)。
H2SpaceX
我使用我创建的 H2SpaceX 低级 HTTP/2 库来利用单包攻击(Single Packet Attack)
示例
- 这里有 2 个示例:
- 示例 1
- 发送 10000 个 GET 请求,并在每个请求之后立即发送 RESET STREAM 帧
- 示例 2
- 发送 100000 个 POST 请求(使用单包攻击技术),这会导致服务器等待最后一个字节,然后在每个请求之后发送 RESET STREAM 帧
- 此示例还使用线程来打开更多 H2 连接。
阅读与更多操作