Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
POC-CVE-2026-49975 — PoC de recherche en sécurité pour CVE-2026-49975 : bombe de compression HTTP/2 HPACK + DoS par blocage du contrôle de flux dans Apache mod_http2 | Kitploit
Outils/GitHubGitHub/naheeju/poc-cve-2026-49975
Analyse des VulnérabilitésExploitationSécurité WebSécurité Réseau
GitHubnaheeju/poc-cve-2026-49975

POC-CVE-2026-49975

PoC de recherche en sécurité pour CVE-2026-49975 : bombe de compression HTTP/2 HPACK + DoS par blocage du contrôle de flux dans Apache mod_http2

Voir le dépôt
327il y a 21 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Go Version Status Scope CVSS License

CVE-2026-49975

HTTP/2 Bomb — PoC de bombe de compression HPACK + maintien de contrôle de flux

PoC de recherche en sécurité par naheeju


⚠️ Il s'agit d'un outil DoS fonctionnel d'épuisement de mémoire — pas un jouet. Il ouvre des flux qui forcent la cible à allouer de la mémoire et les maintient ouverts via des astuces de contrôle de flux HTTP/2. Tant que le processus est en cours d'exécution, il continue de maintenir et se reconnecte automatiquement si le serveur coupe la connexion — il ne s'arrête pas de lui-même. L'impact évolue directement avec --threads, --streams et --headers. L'arrêt du processus (Ctrl+C) libère les flux maintenus et permet au serveur de récupérer, mais rien dans le fonctionnement par défaut n'est « doux » — considérez chaque exécution comme un test à feu réel.


1. Vue d'ensemble

CVE-2026-49975 (« HTTP/2 Bomb ») est une vulnérabilité de déni de service distante et non authentifiée affectant le module mod_http2 du serveur HTTP Apache. Elle enchaîne deux faiblesses HTTP/2 connues de longue date :

  1. Bombe de comptabilité HPACK — une petite requête HTTP/2 encodée en HPACK provoque la fusion de plusieurs fragments d'en-tête Cookie sans qu'ils soient comptabilisés par rapport à LimitRequestFields, forçant le serveur à allouer de la mémoire de manière répétée pour ses structures internes de comptabilité d'en-têtes.
  2. Blocage de contrôle de flux (style Slowloris) — le client annonce une fenêtre de contrôle de flux proche de zéro, retardant la transmission de la réponse et maintenant le(s) flux concerné(s) ouvert(s), ce qui empêche la libération de la mémoire allouée.

Le résultat : un seul client sur une connexion modeste peut forcer une allocation mémoire importante et soutenue sur la cible aussi longtemps que le flux est maintenu ouvert. Cette implémentation prend en charge deux modes de charge utile et évolue linéairement avec la concurrence que vous configurez :

  • mode nginx — plante un en-tête x-bomb vide dans la table dynamique HPACK et le référence de manière répétée (~70:1 d'amplification par référence).
  • mode classic — plante à la place un en-tête cookie surdimensionné (~4000:1 d'amplification par référence).

Chaque connexion référence à nouveau l'en-tête planté des milliers de fois par flux (--headers, par défaut 5000), sur plusieurs flux par connexion (--streams, par défaut 10) et plusieurs connexions parallèles (--threads, par défaut 1). Si le serveur ferme une connexion, l'outil se reconnecte immédiatement et continue jusqu'à l'arrêt manuel — il s'agit d'une boucle de maintien continu, pas d'une sonde ponctuelle unique.

Identifiants associés pour d'autres piles affectées (non implémentés ni testés par ce dépôt) :

  • Envoy → CVE-2026-47774
  • Microsoft IIS, Cloudflare Pingora → suivis séparément, aucun CVE référencé ici

Portée complète de la classe de faiblesse sous-jacente, par souci d'exhaustivité — la technique « HTTP/2 Bomb » (bombe de compression HPACK + maintien de contrôle de flux) affecte plusieurs implémentations de serveurs au-delà d'Apache. Ce dépôt n'implémente et ne teste que le cas Apache ; le reste est inclus pour que les lecteurs comprennent la classe plus large, et non parce que ce PoC les exerce :

ImplémentationStatutImplémenté dans ce PoC ?
Apache HTTP Server mod_http2Corrigé dans httpd 2.4.68 (2026-06-08)Oui — ce dépôt
nginxCorrigé dans 1.29.8Non
EnvoySuivi séparémentNon
Microsoft IISSuivi séparémentNon
Cloudflare PingoraSuivi séparémentNon
CVECVE-2026-49975
CWECWE-789 (Memory Allocation with Excessive Size Value, selon NVD/CVE.org) ; également suivi comme CWE-409 (Improper Handling of Highly Compressed Data) par certains éditeurs
CVSS7.5 (Élevé) — CVSS v3.1, vecteur de disponibilité uniquement (selon NVD). L'avis d'Apache le classe quant à lui comme Modéré.
Composant affectéApache HTTP Server mod_http2
Versions vulnérablesApache httpd 2.4.17 ≤ version ≤ 2.4.67 (configuration HTTP/2 par défaut)
Corrigé dansApache HTTP Server 2.4.68 (publié le 2026-06-08). Le correctif sous-jacent a été intégré en amont dans mod_h2 le 2026-05-27, fusionné dans la branche httpd 2.4.x le 2026-06-02, livré dans la version 2.4.68.
Type d'attaqueDéni de service — épuisement de mémoire (disponibilité uniquement)
Authentification requiseNon
Exposition de données / RCEAucune — impact sur la disponibilité uniquement
Exploitation connueActuellement non signalé comme exploité dans la nature par les sources suivies.

Références (sources primaires — vérifiez toutes les affirmations de manière indépendante) :

  • Enregistrement CVE : https://www.cve.org/CVERecord?id=CVE-2026-49975
  • Entrée NVD : https://nvd.nist.gov/vuln/detail/CVE-2026-49975
  • Avis Apache / liste des vulnérabilités : https://httpd.apache.org/security/vulnerabilities_24.html
  • Journal des modifications d'Apache 2.4.68 (référence du commit de correction) : https://dlcdn.apache.org/httpd/CHANGES_2.4.68
  • Article de découverte original : https://blog.calif.io/p/codex-discovered-a-hidden-http2-bomb

2. Portée de ce dépôt

Ce dépôt contient :

  • Un script PoC minimal qui reproduit le comportement de bombe HPACK en maintien seul contre une cible que vous êtes autorisé à tester.
  • Ce README, documentant la vulnérabilité, la chronologie de divulgation et les conditions d'utilisation sûre.

Ce dépôt ne contient pas :

  • D'automatisation pour scanner Internet à la recherche d'hôtes vulnérables.
  • De logique d'inondation/maintien de DoS, de montée en charge de concurrence, ou de listes d'identifiants/cibles.
  • De code ciblant par défaut un système actif spécifique. La cible doit être explicitement fournie par l'opérateur.

3. ⚖️ Avis juridique et éthique

Lisez ceci avant toute autre chose.

Télécharger l’outil