Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-49975 — CVE-2026-49975 | Kitploit
Outils/GitHubGitHub/liaoziqi-gzfls/cve-2026-49975
Analyse des VulnérabilitésExploitationSécurité WebTests d'IntrusionApprentissage et Éducation
GitHubliaoziqi-gzfls/cve-2026-49975

CVE-2026-49975

CVE-2026-49975

Voir le dépôt
22il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-49975 Bombe HTTP/2 PoC

Outil de reproduction de la vulnérabilité de déni de service distant HTTP/2

Présentation de la vulnérabilité

CVE-2026-49975 est une vulnérabilité de déni de service HTTP/2 affectant les principaux serveurs Web. Elle a été découverte début juin 2026 par la société de sécurité Calif (à l'aide d'OpenAI Codex).

Principe de l'attaque

  1. Bombe de compression HPACK : insérer un en-tête minuscule (comme "x: a") dans la table dynamique HPACK du serveur, puis envoyer des milliers de références d'index d'1 octet. Chaque référence force le serveur à allouer une quantité importante de mémoire de gestion, tandis que le client ne consomme qu'une très faible bande passante. Le ratio d'amplification mémoire peut atteindre ~5700:1 (Envoy) et ~4000:1 (Apache httpd).

  2. Maintien par contrôle de flux Slowloris : empêcher le serveur d'envoyer des réponses via une fenêtre de contrôle de flux de zéro octet, et envoyer au compte-gouttes des trames WINDOW_UPDATE pour maintenir la connexion active, « épinglant » ainsi les allocations mémoire.

  3. Contournement par fragmentation des cookies : fragmenter un gros cookie en de nombreux petits morceaux afin de contourner la limite du nombre d'en-têtes du serveur.

Portée concernée

Télécharger l’outil
LogicielVersions affectéesVersions corrigées
Apache httpd (mod_http2)< 2.0.412.0.41+
nginx< 1.29.81.29.8+
OpenRestybasé sur nginx < 1.29.81.29.8+
Envoy (CVE-2026-47774)≤ 1.37.21.35.11, 1.36.7, 1.37.3, 1.38.1+
Microsoft IISWindows Server 2025aucun correctif
Cloudflare Pingoraconfiguration par défautaucun correctif

Score CVSS

  • CVSS 3.1 : 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)
  • Certains éditeurs attribuent un score plus élevé (par exemple 9.8), en raison de l'extrême facilité d'exploitation

Description de l'outil

Cet outil est destiné à la recherche en sécurité et aux tests autorisés ; il démontre le mécanisme d'attaque de la vulnérabilité CVE-2026-49975.

Installation des dépendances

root@kitploit:~
pip install -r requirements.txt

Utilisation

root@kitploit:~
# Attaque de base
python http2_bomb.py example.com

# Cibler un serveur de test HTTP/2 local (sans TLS)
python http2_bomb.py localhost -p 8080 --no-tls

# Attaque de forte intensité (50 flux, 50000 références par flux)
python http2_bomb.py example.com -s 50 -n 50000

# Activer le contournement par fragmentation des cookies
python http2_bomb.py example.com --cookie-fragments 1000

# Mode rapide (ne maintient pas la connexion après l'envoi)
python http2_bomb.py example.com --no-hold

Paramètres

ParamètreDescriptionValeur par défaut
targetAdresse de l'hôte cibleobligatoire
-p, --portPort cible443
--no-tlsDésactiver TLSfalse
-s, --streamsNombre de flux simultanés10
-n, --headers-per-streamNombre de références d'en-tête par flux10000
--cookie-fragmentsNombre de fragments de cookie0
--stream-delayDélai d'envoi entre les flux (secondes)0.01
--window-update-intervalIntervalle d'envoi des WINDOW_UPDATE5.0s
--no-holdNe pas maintenir la connexion après l'envoifalse
--timeoutDélai d'expiration de la socket30

Test local

Utilisez test_server.py pour démarrer un serveur HTTP/2 simple afin de valider localement :

root@kitploit:~
# Générer un certificat auto-signé
openssl req -x509 -newkey rsa:2048 -keyout server.key -out server.crt -days 365 -nodes

# Démarrer le serveur de test
python test_server.py --port 8443

# Lancer l'attaque
python http2_bomb.py localhost -p 8443

Recommandations de défense

  1. Atténuation immédiate : si un correctif ne peut pas être appliqué immédiatement, désactiver temporairement HTTP/2

    • Apache : Protocols http/1.1
    • nginx : http2 off;
  2. Appliquer les correctifs :

    • Apache httpd : mettre à niveau mod_http2 vers 2.0.41+
    • nginx : mettre à niveau vers 1.29.8+
    • Envoy : mettre à niveau vers la version corrigée correspondante
  3. Durcissement de la configuration :

    • Définir une limite max_headers (nginx 1.29.8+ : 1000 par défaut)
    • Calculer correctement le nombre d'en-têtes de cookie fragmentés
    • Limiter le nombre maximal d'en-têtes par connexion
  4. Surveillance et alertes :

    • Surveiller les pics d'utilisation mémoire
    • Surveiller les événements OOM
    • Surveiller les nombres de connexions anormaux

Avertissement

⚠️ Cet outil est destiné uniquement à la recherche en sécurité et aux tests d'intrusion autorisés.

L'utilisation de cet outil contre des systèmes appartenant à autrui sans autorisation est illégale. L'utilisateur doit se conformer aux lois et réglementations locales et ne tester que des cibles pour lesquelles il dispose d'une autorisation légitime.


Liens de référence

  • CVE-2026-49975 - OpenCVE
  • Original Disclosure - Calif
  • Red Hat Advisory RHSB-2026-007
  • HAProxy Protection Blog
  • PoC Source - califio/publications

Licence

Licence MIT — destinée à la recherche en sécurité et à des fins éducatives.