Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
http2-bomb-analysis-paper — HTTP/2 Bomb: amplification par référence indexée HPACK + blocage du contrôle de flux. Analyse complète du protocole par un(e) étudiant(e) du secondaire (LaTeX). CVE-2026-49975, CVE-2026-47774. | Kitploit
Outils/GitHubGitHub/minc-nice-100/http2-bomb-analysis-paper
Analyse des VulnérabilitésSécurité WebSécurité RéseauArticles et RechercheApprentissage et Éducation
GitHubminc-nice-100/http2-bomb-analysis-paper

http2-bomb-analysis-paper

HTTP/2 Bomb: amplification par référence indexée HPACK + blocage du contrôle de flux. Analyse complète du protocole par un(e) étudiant(e) du secondaire (LaTeX). CVE-2026-49975, CVE-2026-47774.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
Site web
11il y a 2 moisPas encore vérifié

HTTP/2 Bomb : Attaque par chaîne d'amplification de référence indexée HPACK

Analyse technique approfondie indépendante d'un lycéen
Juin 2026

TL;DR

Ce dépôt contient mon analyse complète de la vulnérabilité HTTP/2 Bomb (CVE-2026-49975 / CVE-2026-47774), qui enchaîne deux primitives HTTP/2 vieilles de deux décennies :

  • Amplification de référence indexée HPACK – envoi de milliers de références d'un seul octet vers une entrée de table dynamique presque vide
  • Blocage de fenêtre de contrôle de flux – fenêtre initiale nulle + WINDOW_UPDATE périodique d'un octet pour verrouiller la mémoire indéfiniment

Résultat : Un seul client à 100 Mbps peut épuiser 32 Go de mémoire serveur en 10 secondes à peine.

🧠 Comment j'en suis arrivé là

Tout a commencé alors que je faisais du doom‑scrolling sur Bilibili (le YouTube chinois). Une chaîne tech a brièvement mentionné « une nouvelle attaque HTTP/2 qui fait tomber les principaux serveurs web ». Aucun détail, juste le titre.

Cela a attiré mon attention. J'ai mis la vidéo en pause, ouvert le lien de divulgation, et suis tombé dans un terrier de lapin. Un article a mené à cinq CVE, qui ont mené aux RFC, au code source. Je me suis arrêté seulement lorsque j'ai compris exactement pourquoi un seul octet sur le fil pouvait verrouiller 59 octets de mémoire – et pourquoi personne n'avait enchaîné les deux astuces auparavant.

Ce dépôt n'est donc pas qu'un simple résumé. C'est mon analyse complète et sans compromis, rédigée de zéro en LaTeX. Aucun professeur ne me l'a demandé. Je n'ai tout simplement pas pu lâcher prise.

Impact

Affecte les configurations par défaut des cinq principales implémentations de serveurs web :

Contenu

FichierDescription
http2-bomb-paper.texCode source LaTeX de mon article complet
http2-bomb-paper.pdfPDF compilé (prêt à lire)
README.mdCe fichier

Article de blog en chinois (accessible aux non-initiés) :
https://www.itedev.com/posts/2026/06/12/http2-bomb-blog-zh

Résultats clés (indépendants)

  1. L'amplification provient de la surcharge comptable par entrée (blocs de pool, structures), et non de la taille décodée – contourne les défenses traditionnelles contre les bombes HPACK.
  2. La fusion des miettes de cookie dans Apache produit une croissance quadratique de la mémoire O(N²).
  3. Le tampon de cookie d'Envoy contourne max_request_headers_kb – jusqu'à 5 700× d'amplification.
  4. Défaut de spécification de la RFC 7541 §7.3 : elle ne modélise que le taux de compression, pas la surcharge de l'allocateur par entrée + le verrouillage mémoire du contrôle de flux.

Modèle défensif

« La taille maximale d’en-tête décodé » et « le nombre maximal d’en-têtes » sont deux limites différentes, et un serveur a besoin des deux.

ContrôleDéfend contre
Taille maximale d'en-tête décodéBombe HPACK traditionnelle
Nombre maximal de champs d'en-tête (incl. miettes de cookie)Bombe à référence indexée (cette attaque)
Limite de durée de vie d'une session bloquéeVerrouillage mémoire par contrôle de flux

Pourquoi c'est important

Cette vulnérabilité a été découverte par une IA (Codex) lisant simultanément cinq bases de code – une nouvelle classe de défauts de protocole inter-implémentations que « personne ne possède les coutures ».

Basé sur

Divulgation coordonnée par Quang Luong, Jun Rong, Duc Phan (Calif Security Research), 2 juin 2026.
Article original : blog.calif.io/p/codex-discovered-a-hidden-http2-bomb

Auteur

Zhicheng Wu
Xinhui No.1 Middle School, Class of 2028
Guangdong, Chine

Licence

Ce travail est sous licence CC BY 4.0.
Vous êtes libre de partager et d'adapter, avec attribution.


À des fins académiques et défensives uniquement.

Télécharger l’outil
ImplémentationAmplificationTemps pour 32 Go
Envoy 1.37.2~5 700:1~10 s
Apache httpd 2.4.67~4 000:1~18 s
nginx 1.29.7~70:1~45 s
Microsoft IIS~68:1~45 s
Cloudflare Pingora~68:1—