Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-23918-Apache-H2-PoC — Proof-of-Concept-Exploit für CVE-2026-23918 (Apache mod_http2 Double-Free). Bietet Multi-Mode-DoS (Rapid-RST, Slow-Drip) und passive RCE-/Schwachstellenerkennung für Apache 2.4.66. | Kitploit
Tools/GitHubGitHub/xeloxa/cve-2026-23918-apache-h2-poc
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubxeloxa/cve-2026-23918-apache-h2-poc

CVE-2026-23918-Apache-H2-PoC

Proof-of-Concept-Exploit für CVE-2026-23918 (Apache mod_http2 Double-Free). Bietet Multi-Mode-DoS (Rapid-RST, Slow-Drip) und passive RCE-/Schwachstellenerkennung für Apache 2.4.66.

Repository anzeigen
Webseite
2365vor 4 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-23918-Apache-H2-PoC

Dies ist ein Proof-of-Concept-Exploit für die Double-Free-Schwachstelle in Apaches mod_http2 (CVE-2026-23918). Es ist ein übler Bug, der den Stream-Bereinigungspfad in h2_mplx.c betrifft.

Im Grunde kannst du, wenn du das Timing richtig hinbekommst, den Server dazu bringen, denselben Stream zweimal zu bereinigen, was normalerweise zu einem SIGSEGV und einem Worker-Absturz führt.

Exploit-Demo


Rechtliches

Sei nicht dumm. Verwende dies nur für autorisierte Tests. Wenn du es auf etwas einsetzt, das dir nicht gehört, bist du auf dich allein gestellt. Ich bin nicht verantwortlich für das, was du damit tust.


Was ist los?

CVE-2026-23918 betrifft Apache 2.4.66. Es wurde Anfang dieses Monats (Mai 2026) in 2.4.67 gepatcht.

Es handelt sich um eine Race Condition in der Art und Weise, wie Apache frühe RST_STREAM-Frames verarbeitet. Wenn ein Client einen HEADERS-Frame sendet und sofort einen RST_STREAM folgen lässt, bevor der Multiplexer den Stream überhaupt registriert, versuchen zwei verschiedene Callbacks, die Bereinigung durchzuführen.

Ein Callback behandelt den Reset, der andere die Stream-Schließung. Beide rufen m_stream_cleanup() auf, das denselben Zeiger auf das Bereinigungs-Array schiebt. Wenn Apache schließlich versucht, diese Streams zu zerstören, trifft der zweite Versuch auf bereits freigegebenen Speicher.

Auswirkungen

  • DoS: Äußerst einfach. Eine einzige Verbindung kann Worker zum Absturz bringen. Da Apache sie neu startet, kannst du den Server mit sehr wenig Bandbreite unter konstantem Druck halten. Das demonstriert dieser PoC – und er wurde auf Apache 2.4.66 getestet und als funktionierend bestätigt.

  • RCE: Theoretisch möglich, aber für die meisten Angreifer nicht praktikabel. Es erfordert:

    1. Einen Info-Leak (eine zweite Schwachstelle, um Speicheradressen zu leaken)
    2. Einen spezifischen APR-Speicher-Allocator (mmap, Standard auf Debian/Ubuntu/Docker)
    3. Präzise Heap-Manipulation und Kenntnis des Speicherlayouts des Ziels

    Es existiert kein öffentlicher RCE-Exploit, und dessen Entwicklung ist ein nicht-trivialer technischer Aufwand. Die reale Auswirkung für die meisten Organisationen ist zuverlässiger DoS, nicht RCE.

    RCE-Pfad-Visualisierung


Erste Schritte

Du benötigst Python 3.9+ und die Bibliothek h2.

root@kitploit:~
git clone https://github.com/xeloxa/CVE-2026-23918-Apache-H2-PoC.git
cd CVE-2026-23918-Apache-H2-PoC
pip install -r requirements.txt

Schnelltests

Ein lokales Labor zum Absturz bringen:

root@kitploit:~
# Aggressiver DoS
python3 cve-2026-23918.py --target 127.0.0.1 --port 8443 --mode dos

Prüfen, ob ein Ziel möglicherweise verwundbar ist:

root@kitploit:~
# Dies ist passiv, es prüft nur Header und H2-Unterstützung
python3 cve-2026-23918.py --target example.com --mode rce-detect

Anhaltender Druck:

root@kitploit:~
# Geringe Bandbreite, lange Dauer
python3 cve-2026-23918.py --target 10.0.0.50 --mode slow-drip -d 60

So behebst du es

Wenn du 2.4.66 ausführst, musst du auf 2.4.67 wechseln.

Wenn du jetzt nicht aktualisieren kannst, kannst du HTTP/2 deaktivieren, indem du Protocols http/1.1 zu deiner Konfiguration hinzufügst (oder einfach h2 aus der Liste entfernst). Das ist nicht ideal für die Leistung, stoppt aber den Absturz.


Hinweise & Referenzen

  • Offizielles Apache-Advisory
  • NVD-Link
  • Entdeckt von Bartłomiej Dmitruk und Stanisław Strzałkowski.

Ich habe dies auf einigen verschiedenen Debian- und Ubuntu-Builds getestet. Der DoS ist sehr zuverlässig. RCE ist deutlich "heikler" und ich würde in einem realen Szenario nicht darauf zählen, es sei denn, das Ziel hat einen sehr vorhersehbaren Heap-Zustand.

Tool herunterladen