Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-49975 — HTTP2-Bomb | Kitploit
Tools/GitHubGitHub/0xc03307b/cve-2026-49975
Vulnerability AnalysisExploitationWeb SecurityFuzzingPenetration Testing
GitHub0xc03307b/cve-2026-49975

CVE-2026-49975

HTTP2-Bomb

Repository anzeigen
vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-49975 HTTP/2 Bomb

★ CVE-2026-49975 HTTP/2 Bomb PoC ★


Überblick

CVE-2026-49975 ist eine Denial-of-Service (DoS)-Sicherheitslücke im Apache HTTP Server. Die Schwachstelle tritt im HTTP/2-Anforderungsverarbeitungspfad auf, wo mehrere cookie-Header-Felder zusammengeführt werden können, ohne ordnungsgemäß gegen LimitRequestFields gezählt zu werden. Durch das Senden einer kleinen HPACK-kodierten HTTP/2-Anfrage, die sich zu vielen cookie-Header-Feldern aufbläht, kann ein Angreifer den Server zwingen, während der Zusammenführung von Cookie-Headern wiederholt Speicher zu allozieren. Der Angreifer kann dann die HTTP/2-Flusskontrolle nutzen, um die Übertragung von Antworten zu verzögern, die betroffenen Streams offen zu halten und die Freigabe des allozierten Speichers zu verhindern.


Betroffene Versionen

KategorieVersion
VerwundbarApache HTTP Server 2.4.17 ≤ Version ≤ 2.4.67
GepatchedApache HTTP Server 2.4.68 oder höher

Auswirkungen

  • Remote Denial of Service (DoS)
  • Übermäßiger Speicherverbrauch
  • Verzögerte oder fehlgeschlagene Verarbeitung normaler Benutzeranfragen

Umgebung

Erstellen und ausführen der anfälligen Apache HTTP Server Umgebung.

root@kitploit:~
docker build -t cve-2026-49975 .
docker run -d --name cve-2026-49975 --memory 8g -p 10081:80 cve-2026-49975

PoC

Nach dem Start der anfälligen Umgebung folgen Sie den untenstehenden Schritten, um den Angriff nachzustellen.

Schritt 1. Speichernutzung des Servers überwachen

root@kitploit:~
docker stats cve-2026-49975

Beispielausgabe:

root@kitploit:~
CONTAINER ID   NAME             CPU %   MEM USAGE / LIMIT     MEM %
xxxxxxxxxxxx   cve-2026-49975   0.5%    35.2MiB / 8.0GiB      1.7%

Schritt 2. Den HTTP/2 Bomb PoC ausführen

Senden Sie den folgenden Ausdruck an math.evaluate (z. B. über das Berechnungseingabefeld der Anwendung).

root@kitploit:~
python3 poc.py \
  --host TARGET_IP \
  --port 10081 \
  --connections 10 \
  --streams 100 \
  --refs 4091 \
  --initial-window 0 \
  --hold 300 \
  --drip-interval 2 \
  --drip-bytes 1

Schritt 3. Das Ergebnis bestätigen

Überprüfen Sie, dass die Speichernutzung des Apache-Containers ansteigt und hoch bleibt, während die Angriffs-Streams offen gehalten werden.

Gegenmaßnahmen

  • Aktualisieren Sie den Apache HTTP Server auf Version 2.4.68 oder höher
  • Ziehen Sie in Betracht, HTTP/2 vorübergehend zu deaktivieren, falls der Dienst es nicht benötigt

Analyse

  • KR:
  • EN:
Tool herunterladen