Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-23918-Apache-H2-PoC — Preuve de concept d'exploitation pour CVE-2026-23918 (double libération dans Apache mod_http2). Dispose d'un DoS multi-mode (Rapid-RST, Slow-Drip) et d'une détection passive de RCE/vulnérabilité pour Apache 2.4.66. | Kitploit
Outils/GitHubGitHub/xeloxa/cve-2026-23918-apache-h2-poc
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubxeloxa/cve-2026-23918-apache-h2-poc

CVE-2026-23918-Apache-H2-PoC

Preuve de concept d'exploitation pour CVE-2026-23918 (double libération dans Apache mod_http2). Dispose d'un DoS multi-mode (Rapid-RST, Slow-Drip) et d'une détection passive de RCE/vulnérabilité pour Apache 2.4.66.

Voir le dépôtSite web
2365il y a 4 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-23918-Apache-H2-PoC

Il s'agit d'un exploit de preuve de concept pour la vulnérabilité de double libération dans mod_http2 d'Apache (CVE-2026-23918). C'est un bug vicieux qui touche le chemin de nettoyage des flux dans h2_mplx.c.

En gros, si vous chronométrez bien, vous pouvez amener le serveur à tenter de nettoyer deux fois le même flux, ce qui mène généralement à un SIGSEGV et à un crash du worker.

Démonstration de l'exploit


Considérations légales

Ne soyez pas stupide. Utilisez ceci uniquement pour des tests autorisés. Si vous l'utilisez sur quelque chose qui ne vous appartient pas, vous êtes seul responsable. Je ne suis pas responsable de ce que vous en faites.


De quoi s'agit-il ?

CVE-2026-23918 affecte Apache 2.4.66. Le correctif a été publié dans la version 2.4.67 plus tôt ce mois-ci (mai 2026).

C'est une condition de course dans la façon dont Apache gère les trames RST_STREAM précoces. Si un client envoie une trame HEADERS et la fait immédiatement suivre d'un RST_STREAM avant même que le multiplexeur n'enregistre le flux, deux callbacks différents tentent de faire le nettoyage.

Un callback gère la réinitialisation, l'autre gère la fermeture du flux. Les deux appellent m_stream_cleanup(), qui pousse le même pointeur dans le tableau de nettoyage. Lorsqu'Apache tente finalement de détruire ces flux, la seconde tentative accède à une mémoire déjà libérée.

Impact

  • DoS : Extrêmement facile. Une seule connexion peut faire crasher des workers. Comme Apache les relance, vous pouvez maintenir le serveur sous pression constante avec très peu de bande passante. C'est ce que démontre ce PoC — et il a été testé et confirmé fonctionnel sur Apache 2.4.66.

  • RCE : Théoriquement possible mais pas pratique pour la plupart des attaquants. Cela nécessite :

    1. Une fuite d'informations (une seconde vulnérabilité pour divulguer les adresses mémoire)
    2. Un allocateur mémoire APR spécifique (mmap, par défaut sur Debian/Ubuntu/Docker)
    3. Une manipulation précise du tas et une connaissance de la disposition mémoire de la cible

    Aucun exploit RCE public n'existe, et en construire un est un effort d'ingénierie non trivial. L'impact réel pour la plupart des organisations est un DoS fiable, pas une RCE.

    Visualisation du chemin RCE


Pour commencer

Vous aurez besoin de Python 3.9+ et de la bibliothèque h2.

root@kitploit:~
git clone https://github.com/xeloxa/CVE-2026-23918-Apache-H2-PoC.git
cd CVE-2026-23918-Apache-H2-PoC
pip install -r requirements.txt

Tests rapides

Faire crasher un laboratoire local :

root@kitploit:~
# DoS agressif
python3 cve-2026-23918.py --target 127.0.0.1 --port 8443 --mode dos

Vérifier si une cible pourrait être vulnérable :

root@kitploit:~
# Ceci est passif, cela vérifie simplement les en-têtes et le support H2
python3 cve-2026-23918.py --target example.com --mode rce-detect

Pression soutenue :

root@kitploit:~
# Faible bande passante, longue durée
python3 cve-2026-23918.py --target 10.0.0.50 --mode slow-drip -d 60

Comment corriger

Si vous utilisez la version 2.4.66, vous devez passer à la 2.4.67.

Si vous ne pouvez pas mettre à jour immédiatement, vous pouvez désactiver HTTP/2 en ajoutant Protocols http/1.1 à votre configuration (ou simplement retirer h2 de la liste). Ce n'est pas idéal pour les performances, mais cela arrête le crash.


Notes et références

  • Avis officiel Apache
  • Lien NVD
  • Découvert par Bartłomiej Dmitruk et Stanisław Strzałkowski.

J'ai testé ceci sur plusieurs builds Debian et Ubuntu. Le DoS est très fiable. La RCE est beaucoup plus « capricieuse » et je ne compterais pas dessus dans un scénario réel, sauf si la cible présente un état du tas très prévisible.

Télécharger l’outil