Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
POC-CVE-2026-49975 — أداة بحث أمني لإثبات المفهوم لـ CVE-2026-49975: قنبلة ضغط HPACK في HTTP/2 + هجوم حجب التحكم في التدفق (DoS) في Apache mod_http2 | Kitploit
أدوات/GitHubGitHub/naheeju/poc-cve-2026-49975
تحليل الثغرات الأمنيةالاستغلالأمن الويبأمن الشبكات
GitHubnaheeju/poc-cve-2026-49975

POC-CVE-2026-49975

أداة بحث أمني لإثبات المفهوم لـ CVE-2026-49975: قنبلة ضغط HPACK في HTTP/2 + هجوم حجب التحكم في التدفق (DoS) في Apache mod_http2

عرض المستودع
326منذ 20 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Go Version Status Scope CVSS License

CVE-2026-49975

قنبلة HTTP/2 — إثبات مفهوم قنبلة ضغط HPACK + تعليق التحكم في التدفق

إثبات مفهوم بحث أمني بواسطة naheeju


⚠️ هذه أداة عمل حقيقية لاستنزاف الذاكرة (DoS) — وليست لعبة. تفتح تدفقات تُجبر الهدف على تخصيص ذاكرة وتبقيها مفتوحة عبر حيل التحكم في التدفق في HTTP/2. طالما أن العملية قيد التشغيل، فإنها تستمر في التعليق وتعيد الاتصال تلقائيًا إذا أسقط الخادم الاتصال — ولا تتوقف من تلقاء نفسها. يتناسب التأثير طرديًا مع --threads و--streams و--headers. إيقاف العملية (Ctrl+C) يحرر التدفقات المعلقة ويسمح للخادم بالتعافي، لكن لا شيء في التشغيل الافتراضي "لطيف" — تعامل مع كل تشغيل كاختبار حي.


1. نظرة عامة

CVE-2026-49975 ("قنبلة HTTP/2") هي ثغرة حجب خدمة (Denial-of-Service) عن بُعد وبدون مصادقة تؤثر على وحدة mod_http2 في خادم Apache HTTP. وهي تسلسل نقطتي ضعف معروفتين منذ زمن طويل في HTTP/2:

  1. قنبلة محاسبة HPACK — طلب HTTP/2 صغير مُرمَّز بـ HPACK يتسبب في دمج عدة أجزاء من ترويسة Cookie دون احتسابها ضمن LimitRequestFields، مما يُجبر الخادم على تخصيص الذاكرة بشكل متكرر لهياكل المحاسبة الداخلية للترويسات.
  2. تعطيل التحكم في التدفق (بأسلوب Slowloris) — يُعلن العميل عن نافذة تحكم في التدفق قريبة من الصفر، مما يؤخر إرسال الاستجابة ويُبقي التدفق (أو التدفقات) المتأثرة مفتوحة، وهو ما يمنع تحرير الذاكرة المخصصة.

النتيجة: يمكن لعميل واحد على اتصال متواضع أن يُجبر الهدف على تخصيص ذاكرة كبير ومستمر طالما بقي التدفق مفتوحًا. يدعم هذا التنفيذ وضعين للحمولة ويتوسع خطيًا مع التزامن الذي تُهيّئه:

  • وضع nginx — يزرع ترويسة x-bomb فارغة في الجدول الديناميكي لـ HPACK ويعيد الإشارة إليها بشكل متكرر (تضخيم بنسبة ~70:1 لكل إشارة).
  • وضع classic — يزرع ترويسة cookie ضخمة الحجم بدلاً من ذلك (تضخيم بنسبة ~4000:1 لكل إشارة).

كل اتصال يعيد الإشارة إلى الترويسة المزروعة آلاف المرات لكل تدفق (--headers، الافتراضي 5000)، عبر تدفقات متعددة لكل اتصال (--streams، الافتراضي 10) واتصالات متوازية متعددة (--threads، الافتراضي 1). إذا أغلق الخادم اتصالاً، فإن الأداة تعيد الاتصال فورًا وتستمر حتى يتم إيقافها يدويًا — هذه حلقة تعليق مستمر، وليست فحصًا لمرة واحدة.

معرّفات ذات صلة لمنصات أخرى متأثرة (غير منفذة أو مختبرة في هذا المستودع):

  • Envoy → CVE-2026-47774
  • Microsoft IIS، Cloudflare Pingora → متتبعة بشكل منفصل، لا يوجد CVE مُشار إليه هنا

النطاق الكامل لفئة الضعف الأساسية، من باب الاستيفاء — تقنية "قنبلة HTTP/2" (قنبلة ضغط HPACK + تعليق التحكم في التدفق) تؤثر على عدة تطبيقات خوادم إلى جانب Apache. هذا المستودع ينفذ ويختبر حالة Apache فقط؛ أما الباقي فمُدرج حتى يفهم القارئ الفئة الأوسع، وليس لأن هذا الإثبات يمارسها:

التنفيذالحالةمنفذ في هذا الإثبات؟
Apache HTTP Server mod_http2مُصلح في httpd 2.4.68 (2026-06-08)نعم — هذا المستودع
nginxمُصلح في 1.29.8لا
Envoyمتتبع بشكل منفصللا
Microsoft IISمتتبع بشكل منفصللا
Cloudflare Pingoraمتتبع بشكل منفصللا
CVECVE-2026-49975
CWECWE-789 (تخصيص ذاكرة بقيمة حجم مفرطة، وفقًا لـ NVD/CVE.org)؛ يُتتبع أيضًا كـ CWE-409 (معالجة غير صحيحة للبيانات عالية الضغط) من قبل بعض الموردين
CVSS7.5 (مرتفع) — CVSS v3.1، متجه يخص التوافر فقط (وفقًا لـ NVD). تقييم Apache نفسه يصنفه كمعتدل.
المكوّن المتأثرApache HTTP Server mod_http2
الإصدارات المعرضة للخطرApache httpd 2.4.17 ≤ الإصدار ≤ 2.4.67 (إعداد HTTP/2 الافتراضي)
مُصلح فيApache HTTP Server 2.4.68 (صدر في 2026-06-08). الإصلاح الأساسي وصل إلى المنبع في mod_h2 في 2026-05-27، ودُمج في فرع httpd 2.4.x في 2026-06-02، وشُحن في إصدار 2.4.68.
نوع الهجومحجب الخدمة — استنزاف الذاكرة (التوافر فقط)
يتطلب مصادقةلا
كشف البيانات / تنفيذ كود عن بُعدلا شيء — التأثير على التوافر فقط
استُغلّ فعليًاغير مُصنّف حاليًا كـ مُستغل معروف في البرية من قبل المصادر المتتبعة.

المراجع (المصادر الأولية — تحقق من جميع الادعاءات بشكل مستقل):

  • سجل CVE: https://www.cve.org/CVERecord?id=CVE-2026-49975
  • مدخل NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-49975
  • إشعار Apache / قائمة الثغرات: https://httpd.apache.org/security/vulnerabilities_24.html
  • سجل تغييرات Apache 2.4.68 (مرجع إصلاح الالتزام): https://dlcdn.apache.org/httpd/CHANGES_2.4.68
  • المقال الأصلي للاكتشاف: https://blog.calif.io/p/codex-discovered-a-hidden-http2-bomb

2. نطاق هذا المستودع

يحتوي هذا المستودع على:

  • سكربت إثبات مفهوم بسيط يعيد إنتاج سلوك قنبلة HPACK الخاصة بالتعليق فقط ضد هدف مصرّح لك باختباره.
  • هذا الملف README، الذي يوثق الثغرة والجدول الزمني للإفصاح وشروط الاستخدام الآمن.

هذا المستودع لا يحتوي على:

  • أي أتمتة لمسح الإنترنت بحثًا عن مضيفين معرضين للخطر.
  • أي منطق إغراق/استدامة DoS، أو تصعيد التزامن، أو قوائم بيانات اعتماد/أهداف.
  • أي كود يستهدف نظامًا حيًا محددًا بشكل افتراضي. يجب أن يُقدّم الهدف صراحةً من قبل المشغّل.

3. ⚖️ إشعار قانوني وأخلاقي

اقرأ هذا قبل فعل أي شيء آخر.

  • هذا الإثبات منشور بدقة لأغراض البحث الأمني التعليمي والدفاعي — لمساعدة المشغّلين على التحقق من تعرضهم الخاص ودعم السجل العام لثغرة سبق الإفصاح عنها وسبق إصلاحها.
  • يجب أن تمتلك تفويضًا صريحًا وموثقًا من مالك النظام قبل تشغيل هذا ضد أي هدف ليس بنيتك التحتية أو نظامًا مصرّحًا لك قانونيًا/تعاقديًا باختباره (مثل مهمة اختبار اختراق موقّعة، أو نطاق مكافأة الثغرات، أو إذن كتابي).
  • تشغيل هذا الإثبات ضد أنظمة لا تملكها أو لا تملك تفويضًا باختبارها — بما في ذلك على سبيل المثال لا الحصر الوكالات الحكومية، أو إنفاذ القانون، أو البنية التحتية الحيوية، أو أي نظام إنتاجي لطرف ثالث — بدون إذن غير قانوني في معظم الولايات القضائية (في إندونيسيا، يندرج هذا تحت UU ITE) وقد يُشكّل جريمة جنائية في أماكن أخرى.
  • مؤلف/مؤلفو هذا المستودع:
    • لا يتحملون أي مسؤولية عن إساءة استخدام هذا الكود.
    • لا يتغاضون عن استخدام هذا الإثبات لتعطيل أو إضعاف أو حجب الخدمة عن أي نظام بدون تفويض.
    • يقدمون هذا الكود كما هو، دون أي ضمان من أي نوع.
  • إذا كنت موردًا أو وكالة أو مشغّل نظام وجدت هذا المستودع لأن نظامك تم اختباره: راجع القسم 6 — الجدول الزمني للإفصاح لمعرفة كيف تم الإبلاغ عن هذا ولمن.

بتحميلك أو استنساخك أو تنفيذك أي كود في هذا المستودع، فإنك توافق على أنك المسؤول الوحيد عن ضمان حصولك على التفويض المناسب، وأنك تتحمل المسؤولية القانونية الكاملة عن استخدامك له.


4. طريقة الاستطلاع

CVE-2026-49975 ينطبق فقط على هدف يستوفي كلا المعيارين في القسم 1 — يمكن الوصول إليه عبر HTTP/2 و يشغّل إصدار mod_http2 معرضًا للخطر وضمن النطاق (2.4.17 ≤ الإصدار ≤ 2.4.67، الإعداد الافتراضي). أمر curl -vkI بسيط ضد منفذ HTTPS للهدف كافٍ للتحقق من كليهما — لا حاجة لماسح ضوئي أو أعلام إضافية:

curl -vkI https://<target>

ما يجب البحث عنه في المخرجات:

  • ALPN: server accepted h2 — تفاوض الخادم على HTTP/2 لهذا الاتصال. هذا هو الشرط المسبق لـ CVE-2026-49975، لأن الخطأ يكمن في mod_http2؛ الخادم الذي لم يقبل h2 هنا ليس مرشحًا.
  • ترويسة استجابة Server (تظهر بمجرد طباعة ترويسات استجابة HEAD، في الأسفل ضمن مخرجات -v) — هذا ما يؤكد أو يستبعد إصدار Apache/mod_http2 الفعلي مقابل النطاق المعرض للخطر في القسم 1. قبول ALPN وحده لا يؤكد الإصدار — لا يزال ذلك يتطلب ترويسة Server أو فحص بانر مكافئ.

لا شيء يتجاوز هذا يُستخدم للاستطلاع في هذا المستودع — لا حركة استغلال نشطة، ولا ماسحات ثغرات، ولا مسح للمنافذ.


5. المتطلبات

تنزيل الأداة