
CVE-2026-49975 HTTP/2-Stream-Amplification — Docker-PoC mit Web-Konsole
PoC zur HTTP/2-Stream-Amplifikation · Docker · Web-Konsole
HTTP/2 ermöglicht das Multiplexen mehrerer Streams über eine einzige TCP-Verbindung. Dieser PoC erzeugt speziell geformte HEADERS-Frames mit einer großen Anzahl interner Referenzen, wodurch der Server gezwungen wird, massive Speichermengen zu reservieren, um diese zu verfolgen.
| Server | Verstärkung | Auswirkung |
|---|---|---|
| Envoy 1.37.2 | ~5,700:1 | ~32 GB in ~10s |
| Apache httpd 2.4.67 | ~4,000:1 | ~32 GB in ~18s |
| Nginx | Hoch | Schneller OOM |
Minimaler Datenverkehr, maximale Speichererschöpfung.
git clone https://github.com/obrige/http2-bomb.git
cd http2-bomb
docker compose up -d
Öffnen Sie http://localhost:8080
Verwendet das vorgefertigte Image von
ghcr.io/obrige/http2-bomb:latest. Kein lokaler Build erforderlich.
pip install -r requirements.txt
uvicorn app.main:app --host 0.0.0.0 --port 8080
docker pull ghcr.io/obrige/http2-bomb:latest
docker run -d -p 8080:8080 ghcr.io/obrige/http2-bomb:latest
Nur für autorisierte Sicherheitstests und zu Bildungszwecken. Nicht gegen Ziele ohne ausdrückliche schriftliche Genehmigung verwenden. Nutzer übernehmen die volle rechtliche Verantwortung.