Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
http2-bomb — Preuve de concept (PoC) pour CVE-2026-49975 – attaque d'épuisement de la mémoire du serveur HTTP/2 exploitant l'amplification HPACK et la rétention de connexion (HTTP/2 Slowloris). | Kitploit
Outils/GitHubGitHub/manisso/http2-bomb
Analyse des VulnérabilitésExploitationSécurité WebTests d'IntrusionApprentissage et Éducation
GitHubmanisso/http2-bomb

http2-bomb

Preuve de concept (PoC) pour CVE-2026-49975 – attaque d'épuisement de la mémoire du serveur HTTP/2 exploitant l'amplification HPACK et la rétention de connexion (HTTP/2 Slowloris).

Voir le dépôt
5il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Bombe HTTP/2 - CVE-2026-49975

Une preuve de concept de déni de service (DoS) ciblant les serveurs HTTP/2. En combinant l'amplification HPACK avec la rétention de flux, une seule machine avec une connexion réseau modeste peut rendre un serveur vulnérable indisponible en quelques secondes.

Vulnérabilité

  • CVE: CVE-2026-49975
  • Titre : Apache HTTP Server : Déni de service mod_http2
  • Description officielle : Une vulnérabilité d'allocation mémoire avec une taille excessive (CWE-789) dans le module mod_http2 du serveur Apache HTTP permet une attaque par déni de service via des requêtes HTTP spécialement conçues.
  • Versions affectées : Apache HTTP Server 2.4.17 à 2.4.67.
  • Impact : L'attaque combine l'amplification HPACK avec la rétention de connexion de type Slowloris pour épuiser rapidement la mémoire et les ressources du serveur. Un seul attaquant avec une connexion de 100 Mbps peut suffire à submerger un serveur vulnérable.
  • Découverte : Quang Luong (Calif.IO) en collaboration avec OpenAI Codex.

Aperçu de l'attaque

L'exploit se déroule en plusieurs étapes, comme illustré par ses journaux d'exécution :

  1. Établissement de connexion TCP/TLS
    Plusieurs connexions TCP/TLS simultanées sont ouvertes vers le serveur cible.

  • Négociation HTTP/2
    Le client détecte le nombre maximal de flux simultanés autorisé par le serveur (généralement 100 ou 128).

  • Amorçage HPACK
    Des en-têtes HTTP soigneusement conçus sont envoyés pour forcer le serveur à allouer des tables de compression HPACK excessivement grandes, augmentant rapidement la consommation mémoire.

  • Rétention de connexion
    Une fois les flux ouverts, les connexions restent actives indéfiniment, empêchant la libération de la mémoire allouée et épuisant finalement la RAM disponible du serveur.

  • Résultats des tests et comportement observé

    Les tests ont été effectués contre plusieurs serveurs web utilisant leurs configurations par défaut.

    Serveur WebVersion testéeRAMÉpuisement mémoireComportement observé
    Envoy1.37.232 Go~10 secondesMémoire épuisée avec succès très rapidement.
    Apache HTTP Server2.4.6732 Go~18 secondesLimite de flux généralement 100. Progression d'attaque standard via amorçage HPACK et rétention de connexion indéfinie.
    nginx1.29.732 Go~45 secondesLimite de flux généralement 128. L'attaque réussit mais nécessite plus de temps pour consommer la mémoire disponible.
    Microsoft IISNon spécifié64 Go~45 secondesPeut annoncer des limites de flux exceptionnellement grandes comme 4294967297.
    Cibles non vulnérablesDivers--Échecs TLS immédiats ou TooManyStreamsError en tentant de dépasser la limite de flux configurée du serveur.

    Erreurs courantes

    h2.exceptions.TooManyStreamsError

    Se produit lorsque la valeur fournie à --streams dépasse le nombre maximal de flux simultanés pris en charge par le serveur.

    Solution : Sonder la limite de flux du serveur avant de lancer l'attaque.


    NameError: name 'SettingsAcknowledued' is not defined

    Une simple erreur typographique dans le code source du PoC.

    Solution : Remplacer :

    root@kitploit:~
    SettingsAcknowledued
    

    avec :

    root@kitploit:~
    SettingsAcknowledged
    

    [SSL] unknown error

    Indique généralement que la cible ne prend pas en charge HTTP/2 sur TLS ou rejette les connexions entrantes.


    EOF occurred in violation of protocol

    Le serveur distant a fermé la connexion de manière inattendue.

    Cela se produit généralement lorsque le serveur commence à épuiser ses ressources et commence à refuser de nouvelles connexions.


    Invalid input ConnectionInputs.SEND_HEADERS

    Le serveur a fermé la connexion HTTP/2 avant que tous les en-têtes de requête n'aient pu être transmis.

    Utilisation

    La preuve de concept est implémentée sous forme de script Python.

    Installation

    root@kitploit:~
    git clone https://github.com/califio/http2-bomb.git
    cd http2-bomb
    python3 -m venv venv
    source venv/bin/activate
    pip install -r requirements.txt
    

    Exemples de commandes

    Attaque basique avec 10 connexions et 100 flux :

    root@kitploit:~
    python bomb.py example.com --streams 100 --connections 10
    

    (Nécessite que la cible autorise au moins 100 flux simultanés par connexion.)

    Détection automatique de la limite de flux :

    root@kitploit:~
    python bomb.py example.com --connections 10
    

    Attaque à grande échelle :

    root@kitploit:~
    python bomb.py target.example.com --connections 50
    

    Test de connexion à haut volume :

    root@kitploit:~
    python h2bomb.py -t target.example.com:443 -c 1000
    

    Test de connexion à très grande échelle :

    root@kitploit:~
    python h2bomb.py -t example.com -c 20000
    

    Crédits

    • Recherche originale sur la vulnérabilité : Quang Luong (Calif.IO)
    • Collaboration : OpenAI Codex

    Avertissement légal

    Ce logiciel est fourni exclusivement pour la recherche en sécurité, les fins éducatives et les tests de systèmes pour lesquels vous avez une autorisation explicite.

    L'utilisation non autorisée de cet outil contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas la permission de tester peut violer les lois et réglementations applicables. Les auteurs et contributeurs déclinent toute responsabilité en cas d'utilisation abusive ou de dommages résultant de l'utilisation de ce logiciel.

    Télécharger l’outil