Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-49975-HTTP-2-Bomb — Divulguée le 3 juin 2026, la "Bombe HTTP/2" est un DoS distant non authentifié qui combine une bombe de compression HPACK avec une attente de type Slowloris pour épuiser la mémoire du serveur. Elle affecte les configurations HTTP/2 par défaut de **nginx, Apache httpd, Microsoft IIS, Envoy et Cloudflare Pingora**. | Kitploit
Outils/GitHubGitHub/renzi25031469/cve-2026-49975-http-2-bomb
ReconnaissanceScanners de VulnérabilitésCollecte d'InformationsSécurité WebSécurité RéseauTests d'Intrusion
GitHubrenzi25031469/cve-2026-49975-http-2-bomb

CVE-2026-49975-HTTP-2-Bomb

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
22il y a 3 moisPas encore vérifié

À propos

Divulguée le 3 juin 2026, la "Bombe HTTP/2" est un DoS distant non authentifié qui combine une bombe de compression HPACK avec une attente de type Slowloris pour épuiser la mémoire du serveur. Elle affecte les configurations HTTP/2 par défaut de **nginx, Apache httpd, Microsoft IIS, Envoy et Cloudflare Pingora**.

Partager

Un outil de tri (pas d'exploitation) pour identifier les surfaces d'attaque exposées à CVE-2026-49975 — "Bombe HTTP/2".

⚠️ Ce script n'envoie pas de charges d'attaque. Il effectue uniquement des requêtes HTTP normales et analyse les en-têtes de réponse pour signaler les hôtes qui nécessitent une vérification manuelle des versions/patchs.


À propos de CVE-2026-49975

Divulguée le 3 juin 2026, la « Bombe HTTP/2 » est un DoS distant non authentifié qui combine une bombe de compression HPACK avec une tenue de style Slowloris pour épuiser la mémoire du serveur. Elle affecte les configurations HTTP/2 par défaut de nginx, Apache httpd, Microsoft IIS, Envoy et Cloudflare Pingora.

Comme le notent les avis, demander simplement « l'hôte supporte-t-il HTTP/2 ? » est trop large — l'exposition réelle dépend de l'implémentation et de la version utilisée. C'est pourquoi ce script identifie le logiciel serveur et classe le résultat en niveaux d'attention, sans prétendre à l'exploitation.


Fonctionnalités

  • 🏴 Bannière ASCII et aide complète (-h)
  • 🧵 Multithreading via sémaphore FIFO (concurrence contrôlée par -t)
  • 🔒 Sortie atomique entre les threads (pas de lignes entrelacées, via flock)
  • 📄 Entrée par hôte unique, fichier (-f) ou stdin (-f -)
  • 🔍 Détection du logiciel/version via l'en-tête Server
  • 🎯 Détection fiable HTTP/2 via %{http_version} de curl
  • 📊 Export CSV (-o)
  • 🎨 Sortie colorée (peut être désactivée avec --no-color)

Prérequis

  • bash 4+
  • curl (avec support HTTP/2)
  • flock (optionnel, recommandé — util-linux)

Installation

root@kitploit:~
chmod +x detect_http2_bomb.sh

Utilisation

root@kitploit:~
# Hôte unique
./detect_http2_bomb.sh example.com

# Liste d'hôtes avec 30 threads et sortie CSV
./detect_http2_bomb.sh -f hosts.txt -t 30 -o results.csv

# Lecture d'hôtes depuis stdin
cat hosts.txt | ./detect_http2_bomb.sh -f -

Options


Verdicts

VerdictSignification
[!] FLAGHTTP/2 activé + logiciel connu affecté → vérifier version/patch
[~] INFOHTTP/2 activé, serveur non identifié → examiner manuellement
[+] OKHTTP/2 non activé ou hôte inaccessible

Format CSV

root@kitploit:~
host,server,verdict,status
example.com,"nginx",FLAG,"HTTP/2 actif + nginx"

Référence des versions corrigées

ServeurStatut
nginx>= 1.29.8 (introduit la variable max_headers)
Apache httpdPatch publié fin mai 2026
Microsoft IIS / Envoy / Cloudflare PingoraConsulter l'avis du fournisseur

La vérification de version de ce script est à titre informatif uniquement. Toujours confirmer auprès de l'avis officiel du fournisseur.


Avis légal

Utiliser uniquement sur des cibles autorisées — votre propre infrastructure, programmes de bug bounty ou tests d'intrusion contractuels. L'utilisation sur des systèmes sans autorisation peut être illégale. L'auteur n'est pas responsable d'une mauvaise utilisation.


Auteur : Renzi

Télécharger l’outil
OptionDescriptionValeur par défaut
-f, --file <file>Liste d'hôtes (un par ligne ; # = commentaire)—
-t, --threads <n>Nombre de threads parallèles10
-T, --timeout <sec>Délai d'attente par requête en secondes8
-o, --output <file>Sauvegarder les résultats en CSV—
--no-colorDésactiver la sortie colorée—
-h, --helpAfficher l'aide—