Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/manisso/http2-bomb
Análisis de VulnerabilidadesExplotaciónSeguridad WebPruebas de PenetraciónAprendizaje y Educación
GitHubmanisso/http2-bomb

http2-bomb

Prueba de concepto (PoC) para CVE-2026-49975: ataque de agotamiento de memoria del servidor HTTP/2 que aprovecha la amplificación de HPACK y la retención de conexiones (HTTP/2 Slowloris).

Ver Repositorio
5hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

HTTP/2 Bomb - CVE-2026-49975

Una prueba de concepto de denegación de servicio (DoS) dirigida a servidores HTTP/2. Al combinar la amplificación HPACK con la retención de flujos, una única máquina con una conexión de red modesta puede dejar un servidor vulnerable no disponible en cuestión de segundos.

Vulnerabilidad

  • CVE: CVE-2026-49975
  • Título: Apache HTTP Server: denegación de servicio en mod_http2
  • Descripción oficial: Una vulnerabilidad de asignación de memoria con tamaño excesivo (CWE-789) en el módulo mod_http2 de Apache HTTP Server permite un ataque de denegación de servicio mediante solicitudes HTTP especialmente manipuladas.
  • Versiones afectadas: Apache HTTP Server 2.4.17 hasta 2.4.67.
  • Impacto: El ataque combina la amplificación HPACK con la retención de conexiones estilo Slowloris para agotar rápidamente la memoria y los recursos del servidor. Un único atacante con una conexión de 100 Mbps puede ser suficiente para desbordar un servidor vulnerable.
  • Descubrimiento: Quang Luong (Calif.IO) en colaboración con OpenAI Codex.

Descripción general del ataque

El exploit procede a través de varias etapas, tal y como ilustran sus registros de ejecución:

  1. Establecimiento de conexión TCP/TLS Se abren múltiples conexiones TCP/TLS concurrentes hacia el servidor objetivo.


  • Negociación HTTP/2
    El cliente detecta el número máximo de flujos concurrentes permitidos por el servidor (normalmente 100 o 128).

  • Preparación HPACK
    Se envían cabeceras HTTP cuidadosamente manipuladas para forzar al servidor a asignar tablas de compresión HPACK excesivamente grandes, incrementando rápidamente el consumo de memoria.

  • Retención de conexiones
    Una vez abiertos los flujos, las conexiones permanecen activas indefinidamente, impidiendo que la memoria asignada sea liberada y agotando eventualmente la RAM disponible del servidor.

  • Resultados de las pruebas y comportamiento observado

    Se realizaron pruebas contra varios servidores web usando sus configuraciones por defecto.

    Servidor webVersión probadaRAMAgotamiento de memoriaComportamiento observado
    Envoy1.37.232 GB~10 segundosAgotó la memoria con éxito muy rápidamente.
    Apache HTTP Server2.4.6732 GB~18 segundosLímite de flujos normalmente 100. Progresión estándar del ataque mediante preparación HPACK y retención indefinida de conexiones.
    nginx1.29.732 GB~45 segundosLímite de flujos normalmente 128. El ataque tiene éxito pero requiere más tiempo para consumir la memoria disponible.
    Microsoft IISNo especificado64 GB~45 segundosPuede anunciar límites de flujos inusualmente grandes, como 4294967297.
    Objetivos no vulnerablesVarias--Fallos TLS inmediatos o TooManyStreamsError al intentar superar el límite de flujos configurado por el servidor.

    Errores comunes

    h2.exceptions.TooManyStreamsError

    Ocurre cuando el valor suministrado a --streams supera el máximo de flujos concurrentes soportado por el servidor.

    Solución: Sondea el límite de flujos del servidor antes de iniciar el ataque.


    NameError: name 'SettingsAcknowledued' is not defined

    Un simple error tipográfico en el código fuente de la PoC.

    Solución: Reemplaza:

    root@kitploit:~
    SettingsAcknowledued
    

    por:

    root@kitploit:~
    SettingsAcknowledged
    

    [SSL] unknown error

    Normalmente indica que el objetivo no soporta HTTP/2 sobre TLS o está rechazando conexiones entrantes.


    EOF occurred in violation of protocol

    El servidor remoto cerró la conexión inesperadamente.

    Esto ocurre comúnmente cuando el servidor comienza a agotar sus recursos y empieza a rechazar nuevas conexiones.


    Invalid input ConnectionInputs.SEND_HEADERS

    El servidor cerró la conexión HTTP/2 antes de que todas las cabeceras de la solicitud pudieran transmitirse.

    Uso

    La prueba de concepto está implementada como un script de Python.

    Instalación

    root@kitploit:~
    git clone https://github.com/califio/http2-bomb.git
    cd http2-bomb
    python3 -m venv venv
    source venv/bin/activate
    pip install -r requirements.txt
    

    Ejemplos de comandos

    Ataque básico usando 10 conexiones y 100 flujos:

    root@kitploit:~
    python bomb.py example.com --streams 100 --connections 10
    

    (Requiere que el objetivo permita al menos 100 flujos concurrentes por conexión.)

    Detección automática del límite de flujos:

    root@kitploit:~
    python bomb.py example.com --connections 10
    

    Ataque a gran escala:

    root@kitploit:~
    python bomb.py target.example.com --connections 50
    

    Prueba de conexiones de alto volumen:

    root@kitploit:~
    python h2bomb.py -t target.example.com:443 -c 1000
    

    Prueba de conexiones a muy gran escala:

    root@kitploit:~
    python h2bomb.py -t example.com -c 20000
    

    Créditos

    • Investigación original de la vulnerabilidad: Quang Luong (Calif.IO)
    • Colaboración: OpenAI Codex

    Aviso legal

    Este software se proporciona exclusivamente para investigación de seguridad, fines educativos y pruebas de sistemas para los cuales usted cuenta con autorización explícita.

    El uso no autorizado de esta herramienta contra sistemas que no posea o para los que no tenga permiso de prueba puede violar las leyes y regulaciones aplicables. Los autores y colaboradores no asumen ninguna responsabilidad por el mal uso o los daños derivados del uso de este software.

    Descargar herramienta