George0Papasotiriou/CVE-2026-6060-QUIC-Handshake-Amplification-via-Address-Validation-Bypass
GitHub: George0Papasotiriou/CVE-2026-6060-QUIC-Handshake-Amplification-via-Address-Validation-Bypass
该项目用 Python 模拟了一个存在地址验证绕过缺陷的 QUIC 服务器,演示了 CVE-2026-6060 如何被利用来实施反射放大 DDoS 攻击。
Stars: 0 | Forks: 0
## CVE-2026-6060 – 通过绕过地址验证实现 QUIC 握手放大攻击
### **程序代码(Python 模拟)**
```
# quic_server_sim.py - 存在漏洞的 QUIC server(模拟 handshake)
import socket
def send_quic_initial(conn, addr, server_salt):
# Respond with a large "server hello" without validating source address
# In real QUIC, the server must echo the client's token; here we skip that.
payload = b'\x00' * 1200 # large response
conn.sendto(payload, addr)
server_socket = socket.socket(socket.AF_INET, socket.SOCK_DGRAM)
server_socket.bind(('0.0.0.0', 4433))
print("QUIC server on :4433")
while True:
data, addr = server_socket.recvfrom(1024)
# Vulnerability: respond to any initial packet, no token verification
send_quic_initial(server_socket, addr, b'salt')
```
# CVE-2026-6060 – 通过绕过地址验证实现 QUIC 握手放大攻击

## 概述
某 QUIC 服务器实现在握手期间未能强制执行源地址验证,使得攻击者能够发送带有伪造源 IP 的小型初始数据包。服务器会响应一个体积大得多的数据包,从而促成 DDoS 放大攻击。
## 漏洞详情
- **类型:** 放大攻击
- **影响:** 网络反射,DDoS。
- **根本原因:** 在发送大型服务器问候(server hello)之前,服务器未要求客户端回显 token(地址验证),这违反了 RFC 9000。
## 漏洞利用演示
1. 启动存在漏洞的 QUIC 服务器:
python quic_server_sim.py
2. 在真实的攻击中,攻击者会发送伪造的 UDP 数据包。为了演示,这里仅展示放大系数:1 字节的请求会引发 1200 字节的响应。
标签:DDoS, Maven, Python, QUIC, 无后门, 流量放大攻击, 漏洞验证, 网络协议安全, 逆向工具