Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
http2-bomb-analysis-paper — Bomba HTTP/2: amplificación de referencia indexada HPACK + bloqueo de control de flujo. Análisis completo del protocolo por un estudiante de secundaria (LaTeX). CVE-2026-49975, CVE-2026-47774. | Kitploit
Herramientas/GitHubGitHub/minc-nice-100/http2-bomb-analysis-paper
Análisis de VulnerabilidadesSeguridad WebSeguridad de RedesPapers e InvestigaciónAprendizaje y Educación
GitHubminc-nice-100/http2-bomb-analysis-paper

http2-bomb-analysis-paper

Bomba HTTP/2: amplificación de referencia indexada HPACK + bloqueo de control de flujo. Análisis completo del protocolo por un estudiante de secundaria (LaTeX). CVE-2026-49975, CVE-2026-47774.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
Sitio web
11hace 2 mesesAún no revisado

Bomba HTTP/2: Ataque de cadena de amplificación de referencia indexada HPACK

Inmersión técnica independiente de un estudiante de secundaria
Junio de 2026

TL;DR

Este repositorio contiene mi análisis completo de la vulnerabilidad HTTP/2 Bomb (CVE-2026-49975 / CVE-2026-47774), que encadena dos primitivas HTTP/2 con décadas de antigüedad:

  • Amplificación de referencia indexada HPACK – envío de miles de referencias de un solo byte a una entrada de tabla dinámica casi vacía
  • Estancamiento de ventana de control de flujo – ventana inicial cero + WINDOW_UPDATE periódico de 1 byte para fijar memoria para siempre

Resultado: Un solo cliente de 100 Mbps puede agotar 32 GB de memoria del servidor en tan solo 10 segundos.

🧠 Cómo me involucré en esto

Todo comenzó mientras estaba haciendo doom‑scrolling en Bilibili (el YouTube de China). Un canal de tecnología mencionó brevemente “un nuevo ataque HTTP/2 que derriba los principales servidores web”. Sin detalles, solo el titular.

Eso atrapó mi cerebro. Pausé el video, abrí el enlace de divulgación y caí en un agujero de conejo. Un artículo llevó a cinco CVEs, que llevaron a RFCs, que llevaron al código fuente. No me detuve hasta que entendí exactamente por qué un solo byte en el cable podía fijar 59 bytes de memoria – y por qué nadie había encadenado los dos trucos antes.

Entonces este repositorio no es solo un resumen. Es mi inmersión profunda, completa e intransigente, escrita desde cero en LaTeX. Ningún profesor me pidió que lo hiciera. Simplemente no pude dejarlo pasar.

Impacto

Afecta las configuraciones predeterminadas de las cinco implementaciones principales de servidores web:

Contenido

ArchivoDescripción
http2-bomb-paper.texCódigo fuente LaTeX de mi artículo completo
http2-bomb-paper.pdfPDF compilado (listo para leer)
README.mdEste archivo

Artículo de blog en chino (apto para no expertos):
https://www.itedev.com/posts/2026/06/12/http2-bomb-blog-zh

Hallazgos clave (Independientes)

  1. La amplificación proviene de la sobrecarga de contabilidad por entrada (bloques de pool, estructuras), no del tamaño decodificado – evade las defensas tradicionales de bombas HPACK.
  2. La fusión de migas de cookies en Apache produce un crecimiento de memoria cuadrático O(N²).
  3. El búfer de cookies de Envoy evade max_request_headers_kb – hasta 5.700× de amplificación.
  4. Defecto de especificación RFC 7541 §7.3: solo modela la tasa de compresión, no la sobrecarga del asignador por entrada + fijación de control de flujo.

Modelo defensivo

“El tamaño máximo de cabecera decodificado” y “el recuento máximo de cabeceras” son dos límites diferentes, y un servidor necesita ambos.

ControlDefiende contra
Tamaño máximo de cabecera decodificadaBomba HPACK tradicional
Recuento máximo de campos de cabecera (incl. migas de cookie)Bomba de referencia indexada (este ataque)
Límite de vida útil de flujo estancadoFijación de memoria por control de flujo

Por qué esto es importante

Esta vulnerabilidad fue descubierta por IA (Codex) leyendo a través de cinco bases de código simultáneamente – una nueva clase de fallos de protocolo entre implementaciones que “nadie posee las costuras”.

Basado en

Divulgación coordinada por Quang Luong, Jun Rong, Duc Phan (Calif Security Research), 2 de junio de 2026.
Artículo original: blog.calif.io/p/codex-discovered-a-hidden-http2-bomb

Autor

Zhicheng Wu
Xinhui No.1 Middle School, Clase de 2028
Guangdong, China

Licencia

Este trabajo está licenciado bajo CC BY 4.0.
Eres libre de compartir y adaptar, con atribución.


Solo con fines académicos y defensivos.

Descargar herramienta
ImplementaciónAmplificaciónTiempo para 32GB
Envoy 1.37.2~5,700:1~10 sec
Apache httpd 2.4.67~4,000:1~18 sec
nginx 1.29.7~70:1~45 sec
Microsoft IIS~68:1~45 sec
Cloudflare Pingora~68:1—