Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
http2-bomb — Prueba de concepto (PoC) para CVE-2026-49975: ataque de agotamiento de memoria del servidor HTTP/2 que aprovecha la amplificación de HPACK y la retención de conexiones (HTTP/2 Slowloris). | Kitploit
Herramientas/GitHubGitHub/manisso/http2-bomb
Análisis de VulnerabilidadesExplotaciónSeguridad WebPruebas de PenetraciónAprendizaje y Educación
GitHubmanisso/http2-bomb

http2-bomb

Prueba de concepto (PoC) para CVE-2026-49975: ataque de agotamiento de memoria del servidor HTTP/2 que aprovecha la amplificación de HPACK y la retención de conexiones (HTTP/2 Slowloris).

Ver Repositorio
hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

HTTP/2 Bomb - CVE-2026-49975

Una prueba de concepto de denegación de servicio (DoS) dirigida a servidores HTTP/2. Al combinar la amplificación HPACK con la retención de flujos, una única máquina con una conexión de red modesta puede dejar un servidor vulnerable no disponible en cuestión de segundos.

Vulnerabilidad

  • CVE: CVE-2026-49975
  • Título: Apache HTTP Server: denegación de servicio en mod_http2
  • Descripción oficial: Una vulnerabilidad de asignación de memoria con tamaño excesivo (CWE-789) en el módulo mod_http2 de Apache HTTP Server permite un ataque de denegación de servicio mediante solicitudes HTTP especialmente manipuladas.
  • Versiones afectadas: Apache HTTP Server 2.4.17 hasta 2.4.67.
  • Impacto: El ataque combina la amplificación HPACK con la retención de conexiones estilo Slowloris para agotar rápidamente la memoria y los recursos del servidor. Un único atacante con una conexión de 100 Mbps puede ser suficiente para desbordar un servidor vulnerable.
  • Descubrimiento: Quang Luong (Calif.IO) en colaboración con OpenAI Codex.

Descripción general del ataque

El exploit procede a través de varias etapas, tal y como ilustran sus registros de ejecución:

  1. Establecimiento de conexión TCP/TLS
    Se abren múltiples conexiones TCP/TLS concurrentes hacia el servidor objetivo.

  2. Negociación HTTP/2
    El cliente detecta el número máximo de flujos concurrentes permitidos por el servidor (normalmente 100 o 128).

  3. Preparación HPACK
    Se envían cabeceras HTTP cuidadosamente manipuladas para forzar al servidor a asignar tablas de compresión HPACK excesivamente grandes, incrementando rápidamente el consumo de memoria.

  4. Retención de conexiones
    Una vez abiertos los flujos, las conexiones permanecen activas indefinidamente, impidiendo que la memoria asignada sea liberada y agotando eventualmente la RAM disponible del servidor.

Resultados de las pruebas y comportamiento observado

Se realizaron pruebas contra varios servidores web usando sus configuraciones por defecto.

Errores comunes

h2.exceptions.TooManyStreamsError

Ocurre cuando el valor suministrado a --streams supera el máximo de flujos concurrentes soportado por el servidor.

Solución: Sondea el límite de flujos del servidor antes de iniciar el ataque.


NameError: name 'SettingsAcknowledued' is not defined

Un simple error tipográfico en el código fuente de la PoC.

Solución: Reemplaza:

root@kitploit:~
SettingsAcknowledued

por:

root@kitploit:~
SettingsAcknowledged

[SSL] unknown error

Normalmente indica que el objetivo no soporta HTTP/2 sobre TLS o está rechazando conexiones entrantes.


EOF occurred in violation of protocol

El servidor remoto cerró la conexión inesperadamente.

Esto ocurre comúnmente cuando el servidor comienza a agotar sus recursos y empieza a rechazar nuevas conexiones.


Invalid input ConnectionInputs.SEND_HEADERS

El servidor cerró la conexión HTTP/2 antes de que todas las cabeceras de la solicitud pudieran transmitirse.

Uso

La prueba de concepto está implementada como un script de Python.

Instalación

root@kitploit:~
git clone https://github.com/califio/http2-bomb.git
cd http2-bomb
python3 -m venv venv
source venv/bin/activate
pip install -r requirements.txt

Ejemplos de comandos

Ataque básico usando 10 conexiones y 100 flujos:

root@kitploit:~
python bomb.py example.com --streams 100 --connections 10

(Requiere que el objetivo permita al menos 100 flujos concurrentes por conexión.)

Detección automática del límite de flujos:

root@kitploit:~
python bomb.py example.com --connections 10

Ataque a gran escala:

root@kitploit:~
python bomb.py target.example.com --connections 50

Prueba de conexiones de alto volumen:

root@kitploit:~
python h2bomb.py -t target.example.com:443 -c 1000

Prueba de conexiones a muy gran escala:

root@kitploit:~
python h2bomb.py -t example.com -c 20000

Créditos

  • Investigación original de la vulnerabilidad: Quang Luong (Calif.IO)
  • Colaboración: OpenAI Codex

Aviso legal

Este software se proporciona exclusivamente para investigación de seguridad, fines educativos y pruebas de sistemas para los cuales usted cuenta con autorización explícita.

El uso no autorizado de esta herramienta contra sistemas que no posea o para los que no tenga permiso de prueba puede violar las leyes y regulaciones aplicables. Los autores y colaboradores no asumen ninguna responsabilidad por el mal uso o los daños derivados del uso de este software.

Descargar herramienta
Servidor webVersión probadaRAMAgotamiento de memoriaComportamiento observado
Envoy1.37.232 GB~10 segundosAgotó la memoria con éxito muy rápidamente.
Apache HTTP Server2.4.6732 GB~18 segundosLímite de flujos normalmente 100. Progresión estándar del ataque mediante preparación HPACK y retención indefinida de conexiones.
nginx1.29.732 GB~45 segundosLímite de flujos normalmente 128. El ataque tiene éxito pero requiere más tiempo para consumir la memoria disponible.
Microsoft IISNo especificado64 GB~45 segundosPuede anunciar límites de flujos inusualmente grandes, como 4294967297.
Objetivos no vulnerablesVarias--Fallos TLS inmediatos o TooManyStreamsError al intentar superar el límite de flujos configurado por el servidor.