Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
http2-bomb-detector — HTTP/2 Bomb (CVE-2026-49975) nicht-destruktiver Schwachstellendetektor für Nginx / Apache httpd. Python ohne Abhängigkeiten. | Kitploit
Tools/GitHubGitHub/wlor0623/http2-bomb-detector
SchwachstellenscannerExploitationWebsicherheitNetzwerksicherheitPenetrationstests
GitHubwlor0623/http2-bomb-detector

http2-bomb-detector

HTTP/2 Bomb (CVE-2026-49975) nicht-destruktiver Schwachstellendetektor für Nginx / Apache httpd. Python ohne Abhängigkeiten.

Repository anzeigen
vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

http2-bomb-detector

HTTP/2 Bomb (CVE-2026-49975) Nicht-destruktives Schwachstellen-Erkennungstool – für Nginx / Apache httpd

Hintergrund der Schwachstelle

CVE-2026-49975 ist eine weitverbreitete Remote-Denial-of-Service-Schwachstelle auf der HTTP/2-Protokollebene, die vom Sicherheitsforscher Quang Luong entdeckt wurde. Die Schwachstelle nutzt einen kombinierten Designfehler der HPACK-Header-Kompression und des Flusskontrollmechanismus aus. Ein Angreifer kann ohne Authentifizierung in 10–20 Sekunden 32 GB Arbeitsspeicher des Servers erschöpfen.

  • CVSS 3.1: 9.8 (Kritisch)
  • CWE: CWE-789 (Speicherzuweisung mit übermäßiger Größe)
  • Alias: QVD-2026-30962
  • Veröffentlichung: 2026-06-02
  • PoC: beichenst/http2-bomb | califio/publications

Betroffene Versionen

ServerBetroffene VersionenVerstärkungsfaktorStatus der Behebung
Apache httpd2.4.17 – 2.4.67 (mod_http2 < 2.0.41)~4.000:1✅ Behoben
Nginx< 1.29.8~70:1✅ Behoben
Envoy≤ 1.37.2~5.700:1❌ Nicht behoben
Microsoft IISinkl. Windows Server 2025~68:1❌ Nicht behoben
Cloudflare Pingora≤ 0.8.0~62:1❌ Nicht behoben

Erkennungsprinzip

Dieses Tool basiert auf einem echten PoC und verwendet zwei Erkennungsmodi:

Nginx-Modus

Erkennt die HPACK Indexreferenz-Bombe: Füge einen dynamischen Tabelleneintrag ("a", "") ein und sende dann Indexreferenzen. Jede Referenz: 1 Byte online → 59 Bytes Server-RAM (3B Pool-Kopie + 56B ngx_table_elt_t). Angriffsparameter refs=32000, Erkennung verwendet nur refs=3.

Apache-Modus

Erkennt die Cookie-Crumb-Zusammenführungsbombe: Nutzt den Cookie-Zusammenführungsmechanismus von mod_http2 (apr_table_setn verbindet doppelte Cookies mit "; "). Der zusammengeführte Cookie wird nicht auf LimitRequestFields angerechnet. Angriffsparameter refs=4091 (~4000:1 Verstärkung), Erkennung verwendet nur refs=3.

Bewertungslogik

  • Server antwortet mit ENHANCE_YOUR_CALM → 🛡️ Schutz aktiv
  • Server lehnt mit RST_STREAM ab → 🛡️ Geschützt
  • Server sendet GOAWAY → 🛡️ Geschützt
  • Server akzeptiert stillschweigend → ⚠️ Möglicherweise anfällig

Installation

Keine Abhängigkeiten, verwendet nur die Python-Standardbibliothek (ssl, socket, struct).

root@kitploit:~
git clone https://github.com/adminlove520/http2-bomb-detector.git
cd http2-bomb-detector

Benötigt Python 3.7+.

Verwendung

Einzelziel-Erkennung

root@kitploit:~
# 自动检测(Nginx + Apache 两种模式)
python http2_bomb_detector.py --host example.com

# 指定模式
python http2_bomb_detector.py --host example.com --mode nginx
python http2_bomb_detector.py --host example.com --mode httpd

# 指定端口
python http2_bomb_detector.py --host example.com --port 8443

# 仅输出漏洞信息,不发送探测包
python http2_bomb_detector.py --host example.com --no-probe

# JSON 格式输出
python http2_bomb_detector.py --host example.com --json

Massenerkennung

root@kitploit:~
# 从文件读取目标列表
python http2_bomb_detector.py -f targets.txt

# 输出报告
python http2_bomb_detector.py -f targets.txt -o report.txt

targets.txt-Format (eine Zeile pro Ziel, # am Zeilenanfang für Kommentare):

root@kitploit:~
# Web 服务器列表
example.com
https://example.org:8443
192.168.1.100

Beispielausgabe

root@kitploit:~
  [INFO] 连接 example.com:443 ...
  [OK] HTTP/2 连接建立
  [INFO] --- NGINX 模式检测 ---
  [INFO] 攻击向量: HPACK 索引引用炸弹:动态表项 ('a','') × 32000 引用
  [INFO] 修复版本: 1.29.8 | 放大比: ~70:1
  [INFO] 发送探测包 (refs=3, 非破坏性)...
  [WARN] ⚠️  服务器静默接受探测包 — 可能受影响!

  [INFO] --- HTTPD 模式检测 ---
  [INFO] 攻击向量: Cookie crumb 合并炸弹:空 cookie × 4091 引用
  [INFO] 修复版本: mod_http2 2.0.41 / httpd 2.4.68 | 放大比: ~4000:1
  [INFO] 发送探测包 (refs=3, 非破坏性)...
  [OK] 服务器 RST_STREAM 拒绝探测流 — 有防护

  ==================================================
  🛡️ NGINX: potentially_vulnerable
  ⚠️ HTTPD: protected

Haftungsausschluss

Dieses Tool ist nur für autorisierte Sicherheitstests bestimmt. Die Verwendung dieses Tools zur Überprüfung nicht autorisierter Ziele kann gegen Gesetze verstoßen. Der Benutzer trägt die alleinige rechtliche Verantwortung.

Referenzen

  • CVE-2026-49975 - NVD
  • Apache HTTP Server Sicherheitshinweise
  • HTTP/2 Bomb Original-Forschungsblog
  • PoC-Code-Repository (beichenst)
  • RFC 7541 - HPACK
  • RFC 9113 - HTTP/2

Lizenz

MIT

Tool herunterladen