Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
http2-bomb-detector — HTTP/2 Bomb (CVE-2026-49975) كاشف ثغرات غير مدمر لـ Nginx / Apache httpd. Python بدون أي تبعيات خارجية. | Kitploit
أدوات/GitHubGitHub/wlor0623/http2-bomb-detector
ماسحات الثغرات الأمنيةالاستغلالأمن الويبأمن الشبكاتاختبار الاختراق
GitHubwlor0623/http2-bomb-detector

http2-bomb-detector

HTTP/2 Bomb (CVE-2026-49975) كاشف ثغرات غير مدمر لـ Nginx / Apache httpd. Python بدون أي تبعيات خارجية.

عرض المستودع
منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

http2-bomb-detector

HTTP/2 Bomb (CVE-2026-49975) أداة فحص ثغرات غير تدميرية — موجّهة إلى Nginx / Apache httpd

خلفية الثغرة

CVE-2026-49975 هي ثغرة رفض خدمة عن بُعد واسعة النطاق في طبقة بروتوكول HTTP/2، اكتشفها الباحث الأمني Quang Luong. تستغل الثغرة خللًا تصميميًا في الجمع بين ضغط رؤوس HPACK وآلية التحكم في التدفق، حيث يمكن للمهاجم استنزاف 32GB من ذاكرة الخادم خلال 10-20 ثانية دون الحاجة إلى مصادقة.

  • CVSS 3.1: 9.8 (حرجة)
  • CWE: CWE-789 (Memory Allocation with Excessive Size Value)
  • أسماء أخرى: QVD-2026-30962
  • تاريخ النشر: 2026-06-02
  • PoC: beichenst/http2-bomb | califio/publications

النطاق المتأثر

الخادمالإصدارات المتأثرةنسبة التضخيمحالة الإصلاح
Apache httpd2.4.17 – 2.4.67 (mod_http2 < 2.0.41)~4,000:1✅ تم الإصلاح
Nginx< 1.29.8~70:1✅ تم الإصلاح
Envoy≤ 1.37.2~5,700:1❌ لم يتم الإصلاح
Microsoft IISيشمل Windows Server 2025~68:1❌ لم يتم الإصلاح
Cloudflare Pingora≤ 0.8.0~62:1❌ لم يتم الإصلاح

مبدأ الكشف

تعتمد هذه الأداة على PoC حقيقي وتستخدم وضعين للكشف:

وضع Nginx

يكتشف قنبلة مراجع الفهرس في HPACK: يقوم بإدراج إدخال جدول ديناميكي ("a", "")، ثم يرسل مراجع الفهرس. كل مرجع يستهلك 1 بايت على الشبكة → 59 بايتًا من ذاكرة الخادم (3B نسخة تجمّع + 56B ngx_table_elt_t). معامل الهجوم refs=32000، بينما يستخدم الفحص refs=3 فقط.

وضع Apache

يكتشف قنبلة دمج فتات الكوكيز: يستغل آلية دمج الكوكيز في mod_http2 (apr_table_setn يربط الكوكيز المكررة بـ "; ")، ولا تُحتسب الكوكيز المدمجة ضمن LimitRequestFields. معامل الهجوم refs=4091 (تضخيم ~4000:1)، بينما يستخدم الفحص refs=3 فقط.

منطق الحكم

  • يعيد الخادم ENHANCE_YOUR_CALM → 🛡️ تم نشر الحماية
  • يرفض الخادم عبر RST_STREAM → 🛡️ محمي
  • يرسل الخادم GOAWAY → 🛡️ محمي
  • يقبل الخادم بصمت → ⚠️ من المحتمل أن يكون متأثرًا

التثبيت

بلا أي تبعيات، يستخدم فقط مكتبة Python القياسية (ssl, socket, struct).

root@kitploit:~
git clone https://github.com/adminlove520/http2-bomb-detector.git
cd http2-bomb-detector

يتطلب Python 3.7+.

طريقة الاستخدام

فحص هدف واحد

root@kitploit:~
# 自动检测(Nginx + Apache 两种模式)
python http2_bomb_detector.py --host example.com

# 指定模式
python http2_bomb_detector.py --host example.com --mode nginx
python http2_bomb_detector.py --host example.com --mode httpd

# 指定端口
python http2_bomb_detector.py --host example.com --port 8443

# 仅输出漏洞信息,不发送探测包
python http2_bomb_detector.py --host example.com --no-probe

# JSON 格式输出
python http2_bomb_detector.py --host example.com --json

الفحص الدفعي

root@kitploit:~
# 从文件读取目标列表
python http2_bomb_detector.py -f targets.txt

# 输出报告
python http2_bomb_detector.py -f targets.txt -o report.txt

تنسيق targets.txt (هدف لكل سطر، والخط الذي يبدأ بـ # هو تعليق):

root@kitploit:~
# Web 服务器列表
example.com
https://example.org:8443
192.168.1.100

مثال على المخرجات

root@kitploit:~
  [INFO] 连接 example.com:443 ...
  [OK] HTTP/2 连接建立
  [INFO] --- NGINX 模式检测 ---
  [INFO] 攻击向量: HPACK 索引引用炸弹:动态表项 ('a','') × 32000 引用
  [INFO] 修复版本: 1.29.8 | 放大比: ~70:1
  [INFO] 发送探测包 (refs=3, 非破坏性)...
  [WARN] ⚠️  服务器静默接受探测包 — 可能受影响!

  [INFO] --- HTTPD 模式检测 ---
  [INFO] 攻击向量: Cookie crumb 合并炸弹:空 cookie × 4091 引用
  [INFO] 修复版本: mod_http2 2.0.41 / httpd 2.4.68 | 放大比: ~4000:1
  [INFO] 发送探测包 (refs=3, 非破坏性)...
  [OK] 服务器 RST_STREAM 拒绝探测流 — 有防护

  ==================================================
  🛡️ NGINX: potentially_vulnerable
  ⚠️ HTTPD: protected

إخلاء مسؤولية

هذه الأداة مخصصة فقط لاختبار الاختراق المصرح به. قد يؤدي استخدامها لفحص أهداف غير مصرح بها إلى انتهاك القانون. يتحمل المستخدم كامل المسؤولية القانونية.

المراجع

  • CVE-2026-49975 - NVD
  • نشرة أمان Apache HTTP Server
  • مدونة البحث الأصلي لـ HTTP/2 Bomb
  • مستودع كود PoC (beichenst)
  • RFC 7541 - HPACK
  • RFC 9113 - HTTP/2

الترخيص

MIT

تنزيل الأداة