Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
http2-bomb-detector — Detector no destructivo de vulnerabilidades HTTP/2 Bomb (CVE-2026-49975) para Nginx / Apache httpd. Python sin dependencias. | Kitploit
Herramientas/GitHubGitHub/wlor0623/http2-bomb-detector
Escáneres de VulnerabilidadesExplotaciónSeguridad WebSeguridad de RedesPruebas de Penetración
GitHubwlor0623/http2-bomb-detector

http2-bomb-detector

Detector no destructivo de vulnerabilidades HTTP/2 Bomb (CVE-2026-49975) para Nginx / Apache httpd. Python sin dependencias.

Ver Repositorio
hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

http2-bomb-detector

Bomba HTTP/2 (CVE-2026-49975) herramienta de detección de vulnerabilidades no destructiva — para Nginx / Apache httpd

Contexto de la vulnerabilidad

CVE-2026-49975 es una vulnerabilidad de denegación de servicio remota a nivel de protocolo HTTP/2 de gran impacto, descubierta por el investigador de seguridad Quang Luong. La vulnerabilidad explota un defecto de diseño combinado entre la compresión de cabeceras HPACK y el mecanismo de control de flujo. Un atacante puede agotar 32 GB de memoria del servidor en 10-20 segundos sin necesidad de autenticación.

  • CVSS 3.1: 9.8 (crítico)
  • CWE: CWE-789 (Memory Allocation with Excessive Size Value)
  • Alias: QVD-2026-30962
  • Divulgación pública: 2026-06-02
  • PoC: beichenst/http2-bomb | califio/publications

Alcance

ServidorVersiones afectadasFactor de amplificaciónEstado de corrección
Apache httpd2.4.17 – 2.4.67 (mod_http2 < 2.0.41)~4,000:1✅ Corregido
Nginx< 1.29.8~70:1✅ Corregido
Envoy≤ 1.37.2~5,700:1❌ Sin corregir
Microsoft IISincluye Windows Server 2025~68:1❌ Sin corregir
Cloudflare Pingora≤ 0.8.0~62:1❌ Sin corregir

Principio de detección

Esta herramienta se basa en el PoC real e implementa dos modos de detección:

Modo Nginx

Detecta la bomba de referencias de índices HPACK: inserta la entrada dinámica ("a", "") y luego envía referencias de índice. Cada referencia de 1 byte en línea → 59 bytes de memoria del servidor (copia de pool de 3B + ngx_table_elt_t de 56B). El parámetro de ataque es refs=32000; la detección solo utiliza refs=3.

Modo Apache

Detecta la bomba de fusión de migas de cookie: aprovecha el mecanismo de fusión de cookies de mod_http2 (apr_table_setn concatena cookies duplicadas con "; "). Las cookies fusionadas no se contabilizan en LimitRequestFields. El parámetro de ataque es refs=4091 (amplificación de ~4000:1); la detección solo utiliza refs=3.

Lógica de decisión

  • El servidor devuelve ENHANCE_YOUR_CALM → 🛡️ Protección implementada
  • El servidor rechaza con RST_STREAM → 🛡️ Protegido
  • El servidor envía GOAWAY → 🛡️ Protegido
  • El servidor acepta silenciosamente → ⚠️ Posiblemente vulnerable

Instalación

Cero dependencias, solo utiliza la biblioteca estándar de Python (ssl, socket, struct).

root@kitploit:~
git clone https://github.com/adminlove520/http2-bomb-detector.git
cd http2-bomb-detector

Requiere Python 3.7+.

Uso

Detección de un solo objetivo

root@kitploit:~
# Detección automática (modos Nginx + Apache)
python http2_bomb_detector.py --host example.com

# Especificar modo
python http2_bomb_detector.py --host example.com --mode nginx
python http2_bomb_detector.py --host example.com --mode httpd

# Especificar puerto
python http2_bomb_detector.py --host example.com --port 8443

# Solo información de vulnerabilidad, sin enviar paquetes de sondeo
python http2_bomb_detector.py --host example.com --no-probe

# Salida en formato JSON
python http2_bomb_detector.py --host example.com --json

Detección por lotes

root@kitploit:~
# Leer lista de objetivos desde un archivo
python http2_bomb_detector.py -f targets.txt

# Generar informe
python http2_bomb_detector.py -f targets.txt -o report.txt

Formato de targets.txt (una por línea, las líneas que comienzan con # son comentarios):

root@kitploit:~
# Lista de servidores web
example.com
https://example.org:8443
192.168.1.100

Ejemplo de salida

root@kitploit:~
  [INFO] Conectando a example.com:443 ...
  [OK] Conexión HTTP/2 establecida
  [INFO] --- MODO NGINX ---
  [INFO] Vector de ataque: bomba de referencias de índices HPACK: entrada dinámica ('a','') × 32000 referencias
  [INFO] Versión corregida: 1.29.8 | Factor de amplificación: ~70:1
  [INFO] Enviando paquete de sondeo (refs=3, no destructivo)...
  [WARN] ⚠️  El servidor aceptó silenciosamente el paquete de sondeo — ¡posiblemente vulnerable!

  [INFO] --- MODO HTTPD ---
  [INFO] Vector de ataque: bomba de fusión de migas de cookie: cookie vacía × 4091 referencias
  [INFO] Versión corregida: mod_http2 2.0.41 / httpd 2.4.68 | Factor de amplificación: ~4000:1
  [INFO] Enviando paquete de sondeo (refs=3, no destructivo)...
  [OK] El servidor rechazó el flujo de sondeo con RST_STREAM — protegido

  ==================================================
  🛡️ NGINX: potentially_vulnerable
  ⚠️ HTTPD: protected

Aviso legal

Esta herramienta está destinada únicamente a pruebas de seguridad autorizadas. El uso de esta herramienta contra objetivos no autorizados puede violar la ley. El usuario asume toda la responsabilidad legal.

Referencias

  • CVE-2026-49975 - NVD
  • Boletín de seguridad de Apache HTTP Server
  • Blog de investigación original sobre la bomba HTTP/2
  • Repositorio del código PoC (beichenst)
  • RFC 7541 - HPACK
  • RFC 9113 - HTTP/2

License

MIT

Descargar herramienta