Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-49975 — CVE-2026-49975 | Kitploit
Tools/GitHubGitHub/liaoziqi-gzfls/cve-2026-49975
SchwachstellenanalyseExploitationWebsicherheitPenetrationstestsLernen & Bildung
GitHubliaoziqi-gzfls/cve-2026-49975

CVE-2026-49975

CVE-2026-49975

Repository anzeigen
22vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-49975 HTTP/2 Bomb PoC

Werkzeug zur Reproduktion der HTTP/2 Remote-Denial-of-Service-Schwachstelle

Schwachstellenübersicht

CVE-2026-49975 ist eine HTTP/2-Denial-of-Service-Schwachstelle, die Mainstream-Webserver betrifft. Die Schwachstelle wurde Anfang Juni 2026 von der Sicherheitsfirma Calif (unter Verwendung von OpenAI Codex) entdeckt.

Angriffsprinzip

  1. HPACK-Kompressionsbombe: Ein sehr kleiner Header (z. B. "x: a") wird in die HPACK-Dynamiktabelle des Servers eingefügt, gefolgt von Tausenden 1-Byte-Indexreferenzen. Jede Referenz zwingt den Server, erheblichen Buchhaltungsspeicher zuzuweisen, während der Client nur minimale Bandbreite verbraucht. Das Speichervergrößerungsverhältnis kann ~5700:1 (Envoy) und ~4000:1 (Apache httpd) erreichen.

  2. Slowloris-Flusskontrolle: Durch ein Null-Byte-Flussfenster wird der Server daran gehindert, Antworten zu senden, während WINDOW_UPDATE-Frames tropfenweise gesendet werden, um die Verbindung am Leben zu halten, sodass die Speicherzuweisung „festgesteckt“ bleibt.

  3. Cookie-Aufteilungsumgehung: Große Cookies werden in viele kleine Fragmente aufgeteilt, um die Headeranzahlbegrenzung des Servers zu umgehen.

Betroffene Software

SoftwareBetroffene VersionenPatch-Version
Apache httpd (mod_http2)< 2.0.412.0.41+
nginx< 1.29.81.29.8+
OpenRestyBasiert auf nginx < 1.29.81.29.8+
Envoy (CVE-2026-47774)≤ 1.37.21.35.11, 1.36.7, 1.37.3, 1.38.1+
Microsoft IISWindows Server 2025Kein Patch
Cloudflare PingoraStandardkonfigurationKein Patch

CVSS-Bewertung

  • CVSS 3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)
  • Einige Hersteller bewerten es höher (z. B. 9.8), da die Ausnutzung extrem einfach ist.

Werkzeugbeschreibung

Dieses Werkzeug dient der Sicherheitsforschung und autorisierten Tests, um den Angriffsmechanismus von CVE-2026-49975 zu demonstrieren.

Abhängigkeiten installieren

pip install -r requirements.txt

Verwendung

# Basisangriff
python http2_bomb.py example.com

# Gegen lokalen HTTP/2-Testserver (ohne TLS)
python http2_bomb.py localhost -p 8080 --no-tls

# Hochintensiver Angriff (50 Streams, 50000 Referenzen pro Stream)
python http2_bomb.py example.com -s 50 -n 50000

# Cookie-Aufteilungsumgehung aktivieren
python http2_bomb.py example.com --cookie-fragments 1000

# Schnellmodus (Verbindung nach dem Senden nicht halten)
python http2_bomb.py example.com --no-hold

Parameterbeschreibung

ParameterBeschreibungStandardwert
targetZielhostadresseErforderlich
-p, --portZielport443
--no-tlsTLS deaktivierenfalse
-s, --streamsAnzahl paralleler Streams10
-n, --headers-per-streamHeader-Referenzen pro Stream10000
--cookie-fragmentsAnzahl Cookie-Fragmente0
--stream-delayVerzögerung zwischen Streams (Sekunden)0.01
--window-update-intervalIntervall für WINDOW_UPDATE5.0s
--no-holdVerbindung nach dem Senden nicht haltenfalse
--timeoutSocket-Timeout30

Lokaler Test

Verwenden Sie test_server.py, um einen einfachen HTTP/2-Server für lokale Tests zu starten:

# Selbstsigniertes Zertifikat erstellen
openssl req -x509 -newkey rsa:2048 -keyout server.key -out server.crt -days 365 -nodes

# Testserver starten
python test_server.py --port 8443

# Angriff ausführen
python http2_bomb.py localhost -p 8443

Verteidigungsempfehlungen

  1. Sofortige Abhilfe: Falls kein sofortiger Patch möglich, vorübergehend HTTP/2 deaktivieren

    • Apache: Protocols http/1.1
    • nginx: http2 off;
  2. Patch aktualisieren:

    • Apache httpd: mod_http2 auf 2.0.41+ aktualisieren
    • nginx: auf 1.29.8+ aktualisieren
    • Envoy: auf entsprechende Patch-Version aktualisieren
  3. Konfiguration härten:

    • max_headers-Begrenzung setzen (nginx 1.29.8+ standardmäßig 1000)
    • Anzahl der aufgeteilten Cookie-Header korrekt berechnen
    • Maximale Headeranzahl pro Verbindung begrenzen
  4. Überwachung und Alarmierung:

    • Plötzlichen Anstieg der Speichernutzung überwachen
    • OOM-Ereignisse überwachen
    • Ungewöhnliche Verbindungsanzahlen überwachen

Haftungsausschluss

⚠️ Dieses Werkzeug dient ausschließlich der Sicherheitsforschung und autorisierten Penetrationstests.

Die unbefugte Nutzung dieses Werkzeugs gegen fremde Systeme ist rechtswidrig. Der Benutzer ist für die Einhaltung lokaler Gesetze verantwortlich und darf das Werkzeug nur gegen Ziele mit entsprechender Genehmigung einsetzen.


Referenzen

  • CVE-2026-49975 - OpenCVE
  • Ursprüngliche Offenlegung - Calif
  • Red Hat Advisory RHSB-2026-007
  • HAProxy-Schutzblog
  • PoC-Quelle - califio/publications

Lizenz

MIT-Lizenz – für Sicherheitsforschung und Bildungszwecke.

Tool herunterladen