Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Proof-of-Concept-POC---CVE-2026-49975-HTTP-2-Bomb- — Preuve de concept d'exploit pour CVE-2026-49975 (HTTP/2 Bomb), une vulnérabilité de déni de service à distance affectant les principaux serveurs web via une bombe HPACK et un épuisement mémoire de type Slowloris. | Kitploit
Outils/GitHubGitHub/fevar54/proof-of-concept-poc---cve-2026-49975-http-2-bomb-
Analyse des VulnérabilitésExploitationSécurité WebSécurité RéseauTests d'Intrusion
GitHubfevar54/proof-of-concept-poc---cve-2026-49975-http-2-bomb-

Proof-of-Concept-POC---CVE-2026-49975-HTTP-2-Bomb-

Preuve de concept d'exploit pour CVE-2026-49975 (HTTP/2 Bomb), une vulnérabilité de déni de service à distance affectant les principaux serveurs web via une bombe HPACK et un épuisement mémoire de type Slowloris.

Voir le dépôt
626il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-49975 - Preuve de concept de la bombe HTTP/2

Critical CVE

Description

CVE-2026-49975, également connue sous le nom de bombe HTTP/2, est une vulnérabilité de déni de service (DoS) à distance qui affecte la plupart des serveurs web majeurs dans leur configuration HTTP/2 par défaut.

La vulnérabilité a été découverte par OpenAI Codex en combinant deux techniques connues depuis une décennie :

  • HPACK Bomb : Un octet sur le réseau est converti en une allocation complète d'en-tête sur le serveur
  • Slowloris-style hold : Fenêtre de contrôle de flux de zéro octet qui empêche la libération de la mémoire

Serveurs Affectés

ServeurVersions AffectéesStatut
nginx< 1.29.8✅ Patché
Apache httpd< mod_http2 v2.0.41✅ Patché
Microsoft IISVersions récentes❌ Non patché
EnvoyVersions récentes❌ Non patché
Cloudflare PingoraVersions récentes❌ Non patché

Amplification par Serveur

ServeurFacteur d'AmplificationImpact
Envoy 1.37.2~5,700:132 GB en ~10s
Apache httpd 2.4.67~4,000:132 GB en ~18s
nginx 1.29.7~70:132 GB en ~45s
IIS (2025)~68:164 GB en ~45s

Prérequis de l'Attaquant

  • Un ordinateur domestique avec une connexion de 100 Mbps
  • Capacité de rendre un serveur vulnérable inaccessible en quelques secondes
  • Connaissance que plus de 880 000 sites web sont potentiellement vulnérables

Preuve de Concept

Installation

root@kitploit:~
git clone https://github.com/tenable-cve/CVE-2026-49975.git
cd CVE-2026-49975
pip install -r requirements.txt
Télécharger l’outil