Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
http2-bomb — CVE-2026-49975 के लिए प्रमाण की अवधारणा (PoC) – HPACK प्रवर्धन और कनेक्शन प्रतिधारण (HTTP/2 Slowloris) का लाभ उठाकर HTTP/2 सर्वर मेमोरी थकावट हमला। | Kitploit
उपकरण/GitHubGitHub/manisso/http2-bomb
भेद्यता विश्लेषणशोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubmanisso/http2-bomb

http2-bomb

CVE-2026-49975 के लिए प्रमाण की अवधारणा (PoC) – HPACK प्रवर्धन और कनेक्शन प्रतिधारण (HTTP/2 Slowloris) का लाभ उठाकर HTTP/2 सर्वर मेमोरी थकावट हमला।

रिपॉजिटरी देखें
52 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

HTTP/2 Bomb - CVE-2026-49975

एक डेनियल-ऑफ-सर्विस (DoS) प्रूफ ऑफ कॉन्सेप्ट जो HTTP/2 सर्वरों को लक्षित करता है। HPACK प्रवर्धन और स्ट्रीम प्रतिधारण को संयोजित करके, एक मामूली नेटवर्क कनेक्शन वाली एकल मशीन कुछ सेकंड के भीतर एक कमज़ोर सर्वर को अनुपलब्ध कर सकती है।

भेद्यता

  • CVE: CVE-2026-49975
  • शीर्षक: Apache HTTP Server: mod_http2 डेनियल ऑफ सर्विस
  • आधिकारिक विवरण: Apache HTTP सर्वर के mod_http2 मॉड्यूल में अत्यधिक आकार की मेमोरी आवंटन भेद्यता (CWE-789) विशेष रूप से तैयार किए गए HTTP अनुरोधों के माध्यम से डेनियल-ऑफ-सर्विस हमले की अनुमति देती है।
  • प्रभावित संस्करण: Apache HTTP Server 2.4.17 से 2.4.67 तक।
  • प्रभाव: यह हमला HPACK प्रवर्धन को स्लोलोरिस-शैली कनेक्शन प्रतिधारण के साथ जोड़ता है ताकि सर्वर मेमोरी और संसाधनों को तेजी से समाप्त किया जा सके। 100 Mbps कनेक्शन वाला एक एकल हमलावर एक कमज़ोर सर्वर को अभिभूत करने के लिए पर्याप्त हो सकता है।
  • खोज: Quang Luong (Calif.IO) OpenAI Codex के सहयोग से।

हमला अवलोकन

शोषण कई चरणों में आगे बढ़ता है, जैसा कि इसके निष्पादन लॉग द्वारा दर्शाया गया है:

  1. TCP/TLS कनेक्शन स्थापना
    लक्ष्य सर्वर पर कई समवर्ती TCP/TLS कनेक्शन खोले जाते हैं।

  2. HTTP/2 वार्ता
    क्लाइंट सर्वर द्वारा अनुमत अधिकतम समवर्ती स्ट्रीम की संख्या का पता लगाता है (आमतौर पर 100 या 128)।

  • HPACK प्राइमिंग
    सावधानीपूर्वक तैयार किए गए HTTP हेडर भेजे जाते हैं ताकि सर्वर को अत्यधिक बड़ी HPACK संपीड़न तालिकाएं आवंटित करने के लिए मजबूर किया जा सके, जिससे मेमोरी खपत तेजी से बढ़ती है।

  • कनेक्शन प्रतिधारण
    एक बार स्ट्रीम खोलने के बाद, कनेक्शन अनिश्चित काल तक जीवित रहते हैं, आवंटित मेमोरी को जारी होने से रोकते हैं और अंततः सर्वर की उपलब्ध RAM को समाप्त कर देते हैं।

  • परीक्षण परिणाम और देखा गया व्यवहार

    डिफ़ॉल्ट कॉन्फ़िगरेशन का उपयोग करके कई वेब सर्वरों के विरुद्ध परीक्षण किया गया।

    वेब सर्वरपरीक्षित संस्करणRAMमेमोरी समाप्तिदेखा गया व्यवहार
    Envoy1.37.232 GB~10 सेकंडबहुत जल्दी मेमोरी सफलतापूर्वक समाप्त कर दी।
    Apache HTTP Server2.4.6732 GB~18 सेकंडस्ट्रीम सीमा आमतौर पर 100। HPACK प्राइमिंग और अनिश्चित कनेक्शन प्रतिधारण के माध्यम से मानक हमला प्रगति।
    nginx1.29.732 GB~45 सेकंडस्ट्रीम सीमा आमतौर पर 128। हमला सफल होता है लेकिन उपलब्ध मेमोरी को खपत करने में अधिक समय लगता है।
    Microsoft IISनिर्दिष्ट नहीं64 GB~45 सेकंडअसामान्य रूप से बड़ी स्ट्रीम सीमाएं जैसे 4294967297 का विज्ञापन कर सकता है।
    गैर-कमज़ोर लक्ष्यविविध--सर्वर के कॉन्फ़िगर की गई स्ट्रीम सीमा से अधिक होने का प्रयास करने पर तत्काल TLS विफलताएं या TooManyStreamsError।

    सामान्य त्रुटियाँ

    h2.exceptions.TooManyStreamsError

    तब होता है जब --streams को दिया गया मान सर्वर द्वारा समर्थित अधिकतम समवर्ती स्ट्रीम से अधिक हो जाता है।

    समाधान: हमला शुरू करने से पहले सर्वर की स्ट्रीम सीमा का पता लगाएं।


    NameError: name 'SettingsAcknowledued' is not defined

    PoC स्रोत कोड में एक साधारण टाइपोग्राफिकल त्रुटि।

    समाधान: बदलें:

    root@kitploit:~
    SettingsAcknowledued
    

    with:

    root@kitploit:~
    SettingsAcknowledged
    

    [SSL] unknown error

    आमतौर पर इंगित करता है कि लक्ष्य TLS पर HTTP/2 का समर्थन नहीं करता है या आने वाले कनेक्शनों को अस्वीकार कर रहा है।


    EOF occurred in violation of protocol

    रिमोट सर्वर ने अप्रत्याशित रूप से कनेक्शन बंद कर दिया।

    यह आमतौर पर तब होता है जब सर्वर अपने संसाधनों को समाप्त करना शुरू कर देता है और नए कनेक्शनों को अस्वीकार करना शुरू कर देता है।


    Invalid input ConnectionInputs.SEND_HEADERS

    सर्वर ने सभी अनुरोध हेडर प्रसारित होने से पहले HTTP/2 कनेक्शन बंद कर दिया।

    उपयोग

    प्रूफ ऑफ कॉन्सेप्ट को Python स्क्रिप्ट के रूप में लागू किया गया है।

    स्थापना

    root@kitploit:~
    git clone https://github.com/califio/http2-bomb.git
    cd http2-bomb
    python3 -m venv venv
    source venv/bin/activate
    pip install -r requirements.txt
    

    उदाहरण आदेश

    10 कनेक्शन और 100 स्ट्रीम का उपयोग करके बुनियादी हमला:

    root@kitploit:~
    python bomb.py example.com --streams 100 --connections 10
    

    (लक्ष्य को प्रति कनेक्शन कम से कम 100 समवर्ती स्ट्रीम की अनुमति देनी होगी।)

    स्वचालित स्ट्रीम सीमा पहचान:

    root@kitploit:~
    python bomb.py example.com --connections 10
    

    बड़े पैमाने पर हमला:

    root@kitploit:~
    python bomb.py target.example.com --connections 50
    

    उच्च-मात्रा कनेक्शन परीक्षण:

    root@kitploit:~
    python h2bomb.py -t target.example.com:443 -c 1000
    

    बहुत बड़े पैमाने पर कनेक्शन परीक्षण:

    root@kitploit:~
    python h2bomb.py -t example.com -c 20000
    

    श्रेय

    • मूल भेद्यता अनुसंधान: Quang Luong (Calif.IO)
    • सहयोग: OpenAI Codex

    कानूनी अस्वीकरण

    यह सॉफ्टवेयर विशेष रूप से सुरक्षा अनुसंधान, शैक्षिक उद्देश्यों, और उन प्रणालियों के परीक्षण के लिए प्रदान किया गया है जिनके लिए आपके पास स्पष्ट प्राधिकरण है।

    इस उपकरण का उन प्रणालियों के विरुद्ध अनधिकृत उपयोग जिनके आप मालिक नहीं हैं या परीक्षण करने की अनुमति नहीं है, लागू कानूनों और विनियमों का उल्लंघन कर सकता है। लेखक और योगदानकर्ता इस सॉफ्टवेयर के उपयोग से होने वाले किसी भी दुरुपयोग या क्षति के लिए कोई जिम्मेदारी नहीं लेते हैं।

    टूल डाउनलोड करें