
Divulguée le 3 juin 2026, la "Bombe HTTP/2" est un DoS distant non authentifié qui combine une bombe de compression HPACK avec une attente de type Slowloris pour épuiser la mémoire du serveur. Elle affecte les configurations HTTP/2 par défaut de **nginx, Apache httpd, Microsoft IIS, Envoy et Cloudflare Pingora**.
Un outil de tri (pas d'exploitation) pour identifier les surfaces d'attaque exposées à CVE-2026-49975 — "Bombe HTTP/2".
⚠️ Ce script n'envoie pas de charges d'attaque. Il effectue uniquement des requêtes HTTP normales et analyse les en-têtes de réponse pour signaler les hôtes qui nécessitent une vérification manuelle des versions/patchs.
Divulguée le 3 juin 2026, la « Bombe HTTP/2 » est un DoS distant non authentifié qui combine une bombe de compression HPACK avec une tenue de style Slowloris pour épuiser la mémoire du serveur. Elle affecte les configurations HTTP/2 par défaut de nginx, Apache httpd, Microsoft IIS, Envoy et Cloudflare Pingora.
Comme le notent les avis, demander simplement « l'hôte supporte-t-il HTTP/2 ? » est trop large — l'exposition réelle dépend de l'implémentation et de la version utilisée. C'est pourquoi ce script identifie le logiciel serveur et classe le résultat en niveaux d'attention, sans prétendre à l'exploitation.
-h)-t)flock)-f) ou stdin (-f -)Server%{http_version} de curl-o)--no-color)bash 4+curl (avec support HTTP/2)flock (optionnel, recommandé — util-linux)chmod +x detect_http2_bomb.sh
# Hôte unique
./detect_http2_bomb.sh example.com
# Liste d'hôtes avec 30 threads et sortie CSV
./detect_http2_bomb.sh -f hosts.txt -t 30 -o results.csv
# Lecture d'hôtes depuis stdin
cat hosts.txt | ./detect_http2_bomb.sh -f -
| Verdict | Signification |
|---|---|
[!] FLAG | HTTP/2 activé + logiciel connu affecté → vérifier version/patch |
[~] INFO | HTTP/2 activé, serveur non identifié → examiner manuellement |
[+] OK | HTTP/2 non activé ou hôte inaccessible |
host,server,verdict,status
example.com,"nginx",FLAG,"HTTP/2 actif + nginx"
| Serveur | Statut |
|---|---|
| nginx | >= 1.29.8 (introduit la variable max_headers) |
| Apache httpd | Patch publié fin mai 2026 |
| Microsoft IIS / Envoy / Cloudflare Pingora | Consulter l'avis du fournisseur |
La vérification de version de ce script est à titre informatif uniquement. Toujours confirmer auprès de l'avis officiel du fournisseur.
Utiliser uniquement sur des cibles autorisées — votre propre infrastructure, programmes de bug bounty ou tests d'intrusion contractuels. L'utilisation sur des systèmes sans autorisation peut être illégale. L'auteur n'est pas responsable d'une mauvaise utilisation.
Auteur : Renzi
| Option | Description | Valeur par défaut |
|---|
-f, --file <file> | Liste d'hôtes (un par ligne ; # = commentaire) | — |
-t, --threads <n> | Nombre de threads parallèles | 10 |
-T, --timeout <sec> | Délai d'attente par requête en secondes | 8 |
-o, --output <file> | Sauvegarder les résultats en CSV | — |
--no-color | Désactiver la sortie colorée | — |
-h, --help | Afficher l'aide | — |