CVE-2026-49975 Outil de reproduction de la bombe HTTP/2
Auteur : polar bear Version : 2.1 Vulnérabilité concernée : CVE-2026-49975 (bombe mémoire du protocole HTTP/2)
📖 Principe de la vulnérabilité
CVE-2026-49975 est une vulnérabilité d'épuisement de la mémoire dans l'implémentation du protocole HTTP/2, dont la chaîne d'attaque comprend deux étapes clés :
Bombe de compression HPACK : envoyer de manière répétée le même en-tête (par exemple x-bomb: test) dans un seul flux HTTP/2, forçant le serveur à allouer une structure mémoire complète à chaque référence, réalisant ainsi une amplification mémoire supérieure à 4000:1.
Blocage de fenêtre : définir la fenêtre de contrôle de flux initiale à 0, empêchant le serveur d'envoyer une réponse, ce qui verrouille définitivement la mémoire allouée sans possibilité de libération.
En combinant les deux, un attaquant peut envoyer seulement environ 16 Ko de données pour que le serveur consomme plus de 1 Mo de mémoire, et peut épuiser 32 Go de mémoire en quelques dizaines de secondes, entraînant finalement un crash du service.
🛠️ Fonctionnalités de l'outil
✅ Détection automatique du support HTTP/2 : détermine si la cible prend en charge h2/ via la négociation ALPN (HTTPS) ou le préambule de connexion (en clair). N'attaque pas si non supporté.
h2c
✅ Détection et attaque en un clic : effectue automatiquement l'ensemble du processus « Détection → Verrouillage mémoire → DoS épuisement ».
✅ Mode d'attaque forcée : ignore la détection et envoie directement la charge d'attaque (adapté aux cas où l'on sait déjà que la cible prend en charge HTTP/2).
✅ Support proxy multi-protocole : prend en charge les proxys HTTP, HTTPS, SOCKS4, SOCKS5, avec adresse et port configurables.
✅ Intensité d'attaque réglable : permet de définir le « nombre de répétitions par requête » (par défaut 5) et le « nombre de flux d'attaque » (0 pour une attaque continue illimitée).
✅ Interface graphique : sortie des logs en temps réel, utilisation simple et intuitive.
🚀 Utilisation (exécution directe du binaire)
1. Lancement du programme
Double-cliquez sur CVE-2026-49975_Exploit_v2.1.exe (Windows)
ou
exécutez dans la ligne de commande : CVE-2026-49975_Exploit_v2.1.exe
2. Remplir les informations cibles
Hôte cible : IP ou nom de domaine (par exemple 192.168.1.100 ou example.com)
Port : généralement 443 pour HTTPS, 80 pour HTTP/2 en clair
HTTPS : cochez si la cible utilise TLS (c'est-à-dire h2), décochez pour h2c en clair
3. (Optionnel) Configuration du proxy
Cochez « Activer le proxy »
Choisissez le type de proxy (http/https/socks4/socks5)
Remplissez l'adresse et le port du proxy
4. Réglage des paramètres d'attaque
Nombre de répétitions par requête : il est recommandé de conserver la valeur par défaut 5
Nombre de flux d'attaque : 0 pour une attaque continue illimitée ; un nombre positif pour arrêter automatiquement après l'envoi du nombre spécifié (par exemple 1000)
5. Exécution de l'attaque
Recommandé : cliquez sur « Détecter et attaquer » → détection automatique de HTTP/2 → si supporté, l'attaque commence
Attaque forcée : cliquez sur « Attaque forcée » (ignore la détection, adapté si l'on a déjà confirmé que la cible prend en charge HTTP/2)
6. Arrêt de l'attaque
Cliquez sur le bouton « Arrêter l'attaque » à tout moment pour mettre fin
7. Vérification de l'effet de l'attaque
L'utilisation mémoire du serveur cible augmente fortement (observable avec htop, free -h, docker stats)
Le service web finit par ne plus répondre ou planter, le journal de l'outil affiche des erreurs comme Connection reset by peer
⚠️ Clause de non-responsabilité
Cet outil est destiné exclusivement aux tests de sécurité autorisés. Ne l'exécutez sur aucun système de production ou non autorisé sans l'autorisation écrite du propriétaire du système cible.
Toute conséquence directe ou indirecte (y compris mais sans s'y limiter les interruptions de service, pertes de données, responsabilités légales) résultant de l'utilisation de cet outil est de la seule responsabilité de l'utilisateur.
L'auteur (polar bear) et les distributeurs déclinent toute responsabilité. En exécutant cet outil, vous déclarez avoir lu et accepté cette clause.
📄 Historique des versions
v2.1 (2026-06-11) : correction du blocage de l'interface (mise à jour thread-safe de l'UI), amélioration de la stabilité.
v2.0 (2026-06-11) : ajout de la détection automatique HTTP/2, support proxy multi-protocole, fonctionnalité détection et attaque en un clic.
v1.0 (2026-06-10) : interface graphique de base, prise en charge des modes verrouillage/DoS.
Happy Hacking, mais restez dans la légalité ! 🐻❄️