Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-49975-HTTP-2-Bomb — Disclosed on June 3, 2026, the "HTTP/2 Bomb" is an unauthenticated remote DoS that combines an HPACK compression bomb with a Slowloris-style hold to exhaust server memory. It affects default HTTP/2 configurations of **nginx, Apache httpd, Microsoft IIS, Envoy, and Cloudflare Pingora**. | Kitploit
Tools/GitHubGitHub/renzi25031469/cve-2026-49975-http-2-bomb
ReconnaissanceVulnerability ScannersInformation GatheringWeb SecurityNetwork SecurityPenetration Testing
GitHubrenzi25031469/cve-2026-49975-http-2-bomb

CVE-2026-49975-HTTP-2-Bomb

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
2vor 2 MonatenNoch nicht geprüft

Über

Disclosed on June 3, 2026, the "HTTP/2 Bomb" is an unauthenticated remote DoS that combines an HPACK compression bomb with a Slowloris-style hold to exhaust server memory. It affects default HTTP/2 configurations of **nginx, Apache httpd, Microsoft IIS, Envoy, and Cloudflare Pingora**.

Teilen

Ein Triage (kein Exploitation) Tool zur Identifizierung von Angriffsflächen, die CVE-2026-49975 — „HTTP/2 Bomb" ausgesetzt sind.

⚠️ Dieses Skript sendet keine Angriffspayloads. Es führt lediglich normale HTTP-Anfragen durch und analysiert Antwort-Header, um Hosts zu markieren, die eine manuelle Überprüfung der Version/Patches erfordern.


Über CVE-2026-49975

Die am 3. Juni 2026 veröffentlichte „HTTP/2 Bomb" ist ein nicht authentifizierter entfernter DoS-Angriff, der eine HPACK-Komprimierungsbombe mit einer Slowloris-ähnlichen Verzögerung kombiniert, um den Serverspeicher zu erschöpfen. Sie betrifft die Standard-HTTP/2-Konfigurationen von nginx, Apache httpd, Microsoft IIS, Envoy und Cloudflare Pingora.

Wie die Advisorys betonen, ist die einfache Frage „Unterstützt der Host HTTP/2?" zu weit gefasst — die tatsächliche Gefährdung hängt von der Implementierung und Version ab. Deshalb identifiziert dieses Skript die Serversoftware und stuft das Ergebnis in Aufmerksamkeitsgrade ein, ohne eine Ausnutzung zu behaupten.


Funktionen

  • 🏴 ASCII-Banner und vollständige Hilfe (-h)
  • 🧵 Multithreading mittels FIFO-Semaphor (Parallelität gesteuert durch -t)
  • 🔒 Atomare Ausgabe über mehrere Threads hinweg (keine verschachtelten Zeilen, mittels flock)
  • 📄 Eingabe über einzelnen Host, Datei (-f) oder stdin (-f -)
  • 🔍 Erkennung von Software/Version über den Server-Header
  • 🎯 Zuverlässige HTTP/2-Erkennung mittels %{http_version} von curl
  • 📊 CSV-Export (-o)
  • 🎨 Farbige Ausgabe (kann mit --no-color deaktiviert werden)

Anforderungen

  • bash 4+
  • curl (mit HTTP/2-Unterstützung)
  • flock (optional, empfohlen — util-linux)

Installation

root@kitploit:~
chmod +x detect_http2_bomb.sh

Verwendung

root@kitploit:~
# Einzelner Host
./detect_http2_bomb.sh example.com

# Hostliste mit 30 Threads und CSV-Ausgabe
./detect_http2_bomb.sh -f hosts.txt -t 30 -o results.csv

# Hosts von stdin einlesen
cat hosts.txt | ./detect_http2_bomb.sh -f -

Optionen


Bewertungen

BewertungBedeutung
[!] FLAGHTTP/2 aktiv + bekannte betroffene Software → Version/Patches prüfen
[~] INFOHTTP/2 aktiv, Server nicht identifiziert → manuell untersuchen
[+] OKHTTP/2 nicht aktiv oder Host nicht erreichbar

CSV-Format

root@kitploit:~
host,server,verdict,status
example.com,"nginx",FLAG,"HTTP/2 active + nginx"

Referenz zu behobenen Versionen

ServerStatus
nginx>= 1.29.8 (führt die Variable max_headers ein)
Apache httpdPatch Ende Mai 2026 veröffentlicht
Microsoft IIS / Envoy / Cloudflare PingoraHersteller-Advisory prüfen

Die Versionsprüfung dieses Skripts dient nur zu Informationszwecken. Immer gegen das offizielle Hersteller-Advisory verifizieren.


Rechtlicher Hinweis

Nur gegen autorisierte Ziele verwenden — eigene Infrastruktur, Bug-Bounty-Programme oder beauftragte Penetrationstests. Die Nutzung gegen Systeme ohne Autorisierung kann illegal sein. Der Autor übernimmt keine Haftung für Missbrauch.


Autor: Renzi

Tool herunterladen
OptionBeschreibungStandard
-f, --file <datei>Hostliste (eine pro Zeile; # = Kommentar)—
-t, --threads <n>Anzahl paralleler Threads10
-T, --timeout <sek>Timeout pro Anfrage in Sekunden8
-o, --output <datei>Ergebnisse als CSV speichern—
--no-colorFarbige Ausgabe deaktivieren—
-h, --helpHilfe anzeigen—