
تم الكشف عنه في 3 يونيو 2026، "HTTP/2 Bomb" هو هجوم حجب خدمة (DoS) عن بُعد غير مصادق عليه يجمع بين قنبلة ضغط HPACK وإمساك بنمط Slowloris لاستنزاف ذاكرة الخادم. يؤثر على إعدادات HTTP/2 الافتراضية لكل من **nginx وApache httpd وMicrosoft IIS وEnvoy وCloudflare Pingora**.
أداة فرز (وليست استغلالًا) لتحديد أسطح الهجوم المعرّضة لـ CVE-2026-49975 — "HTTP/2 Bomb".
⚠️ لا يرسل هذا البرنامج النصي أي حمولات هجومية. فهو يكتفي بإجراء طلبات HTTP عادية ويحلل ترويسات الاستجابة لتحديد المضيفين الذين يستحقون تحققًا يدويًا من الإصدار/التصحيح.
تم الإعلان عنها في 3 يونيو 2026، وتمثل "HTTP/2 Bomb" ثغرة DoS عن بُعد دون مصادقة تجمع بين قنبلة ضغط HPACK وإمساك بأسلوب Slowloris لاستنزاف ذاكرة الخادم. وهي تؤثر على الإعدادات الافتراضية لبروتوكول HTTP/2 في nginx وApache httpd وMicrosoft IIS وEnvoy وCloudflare Pingora.
كما تشير النشرات الاستشارية، فإن مجرد السؤال "هل يدعم المضيف HTTP/2؟" هو سؤال واسع جدًا — فالتعرض الفعلي يعتمد على التنفيذ والإصدار المستخدمين. لهذا السبب يحدد هذا البرنامج النصي برنامج الخادم ويصنف النتيجة إلى مستويات انتباه، دون ادعاء الاستغلال.
-h)-t)flock)-f)، أو الإدخال القياسي (-f -)Server%{http_version} من curl-o)--no-color)bash 4+curl (مع دعم HTTP/2)flock (اختياري، موصى به — util-linux)chmod +x detect_http2_bomb.sh
# Single host
./detect_http2_bomb.sh example.com
# Host list with 30 threads and CSV output
./detect_http2_bomb.sh -f hosts.txt -t 30 -o results.csv
# Reading hosts from stdin
cat hosts.txt | ./detect_http2_bomb.sh -f -
| Verdict | Meaning |
|---|---|
[!] FLAG | HTTP/2 مفعّل + برنامج معروف بالتأثر ← تحقق من الإصدار/التصحيح |
[~] INFO | HTTP/2 مفعّل، ولم يتم تحديد الخادم ← تحقق يدويًا |
[+] OK | HTTP/2 غير مفعّل أو المضيف غير قابل للوصول |
host,server,verdict,status
example.com,"nginx",FLAG,"HTTP/2 active + nginx"
| Server | Status |
|---|---|
| nginx | >= 1.29.8 (يقدّم متغير max_headers) |
| Apache httpd | صدر التصحيح في أواخر مايو 2026 |
| Microsoft IIS / Envoy / Cloudflare Pingora | راجع النشرة الاستشارية للبائع |
فحص الإصدار في هذا البرنامج النصي إعلامي فقط. تحقق دائمًا من النشرة الاستشارية الرسمية للبائع.
استخدم الأداة فقط ضد أهداف مصرّح بها — بنيتك التحتية الخاصة، أو برامج مكافآت الثغرات، أو اختبارات الاختراق المتعاقد عليها. قد يكون استخدامها ضد أنظمة دون إذن غير قانوني. المؤلف غير مسؤول عن سوء الاستخدام.
المؤلف: Renzi
| Option | Description | Default |
|---|
-f, --file <file> | قائمة المضيفين (مضيف واحد لكل سطر؛ # = تعليق) | — |
-t, --threads <n> | عدد الخيوط المتوازية | 10 |
-T, --timeout <sec> | مهلة كل طلب بالثواني | 8 |
-o, --output <file> | حفظ النتائج في CSV | — |
--no-color | تعطيل الإخراج الملون | — |
-h, --help | عرض المساعدة | — |