Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
http2-bomb — CVE-2026-49975 के लिए प्रमाण की अवधारणा (PoC) – HPACK प्रवर्धन और कनेक्शन प्रतिधारण (HTTP/2 Slowloris) का लाभ उठाकर HTTP/2 सर्वर मेमोरी थकावट हमला। | Kitploit
उपकरण/GitHubGitHub/manisso/http2-bomb
भेद्यता विश्लेषणशोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubmanisso/http2-bomb

http2-bomb

CVE-2026-49975 के लिए प्रमाण की अवधारणा (PoC) – HPACK प्रवर्धन और कनेक्शन प्रतिधारण (HTTP/2 Slowloris) का लाभ उठाकर HTTP/2 सर्वर मेमोरी थकावट हमला।

रिपॉजिटरी देखें
1 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

HTTP/2 Bomb - CVE-2026-49975

एक डेनियल-ऑफ-सर्विस (DoS) प्रूफ ऑफ कॉन्सेप्ट जो HTTP/2 सर्वरों को लक्षित करता है। HPACK प्रवर्धन और स्ट्रीम प्रतिधारण को संयोजित करके, एक मामूली नेटवर्क कनेक्शन वाली एकल मशीन कुछ सेकंड के भीतर एक कमज़ोर सर्वर को अनुपलब्ध कर सकती है।

भेद्यता

  • CVE: CVE-2026-49975
  • शीर्षक: Apache HTTP Server: mod_http2 डेनियल ऑफ सर्विस
  • आधिकारिक विवरण: Apache HTTP सर्वर के mod_http2 मॉड्यूल में अत्यधिक आकार की मेमोरी आवंटन भेद्यता (CWE-789) विशेष रूप से तैयार किए गए HTTP अनुरोधों के माध्यम से डेनियल-ऑफ-सर्विस हमले की अनुमति देती है।
  • प्रभावित संस्करण: Apache HTTP Server 2.4.17 से 2.4.67 तक।
  • प्रभाव: यह हमला HPACK प्रवर्धन को स्लोलोरिस-शैली कनेक्शन प्रतिधारण के साथ जोड़ता है ताकि सर्वर मेमोरी और संसाधनों को तेजी से समाप्त किया जा सके। 100 Mbps कनेक्शन वाला एक एकल हमलावर एक कमज़ोर सर्वर को अभिभूत करने के लिए पर्याप्त हो सकता है।
  • खोज: Quang Luong (Calif.IO) OpenAI Codex के सहयोग से।

हमला अवलोकन

शोषण कई चरणों में आगे बढ़ता है, जैसा कि इसके निष्पादन लॉग द्वारा दर्शाया गया है:

  1. TCP/TLS कनेक्शन स्थापना
    लक्ष्य सर्वर पर कई समवर्ती TCP/TLS कनेक्शन खोले जाते हैं।

  2. HTTP/2 वार्ता
    क्लाइंट सर्वर द्वारा अनुमत अधिकतम समवर्ती स्ट्रीम की संख्या का पता लगाता है (आमतौर पर 100 या 128)।

  3. HPACK प्राइमिंग
    सावधानीपूर्वक तैयार किए गए HTTP हेडर भेजे जाते हैं ताकि सर्वर को अत्यधिक बड़ी HPACK संपीड़न तालिकाएं आवंटित करने के लिए मजबूर किया जा सके, जिससे मेमोरी खपत तेजी से बढ़ती है।

  4. कनेक्शन प्रतिधारण
    एक बार स्ट्रीम खोलने के बाद, कनेक्शन अनिश्चित काल तक जीवित रहते हैं, आवंटित मेमोरी को जारी होने से रोकते हैं और अंततः सर्वर की उपलब्ध RAM को समाप्त कर देते हैं।

परीक्षण परिणाम और देखा गया व्यवहार

डिफ़ॉल्ट कॉन्फ़िगरेशन का उपयोग करके कई वेब सर्वरों के विरुद्ध परीक्षण किया गया।

सामान्य त्रुटियाँ

h2.exceptions.TooManyStreamsError

तब होता है जब --streams को दिया गया मान सर्वर द्वारा समर्थित अधिकतम समवर्ती स्ट्रीम से अधिक हो जाता है।

समाधान: हमला शुरू करने से पहले सर्वर की स्ट्रीम सीमा का पता लगाएं।


NameError: name 'SettingsAcknowledued' is not defined

PoC स्रोत कोड में एक साधारण टाइपोग्राफिकल त्रुटि।

समाधान: बदलें:

root@kitploit:~
SettingsAcknowledued

with:

root@kitploit:~
SettingsAcknowledged

[SSL] unknown error

आमतौर पर इंगित करता है कि लक्ष्य TLS पर HTTP/2 का समर्थन नहीं करता है या आने वाले कनेक्शनों को अस्वीकार कर रहा है।


EOF occurred in violation of protocol

रिमोट सर्वर ने अप्रत्याशित रूप से कनेक्शन बंद कर दिया।

यह आमतौर पर तब होता है जब सर्वर अपने संसाधनों को समाप्त करना शुरू कर देता है और नए कनेक्शनों को अस्वीकार करना शुरू कर देता है।


Invalid input ConnectionInputs.SEND_HEADERS

सर्वर ने सभी अनुरोध हेडर प्रसारित होने से पहले HTTP/2 कनेक्शन बंद कर दिया।

उपयोग

प्रूफ ऑफ कॉन्सेप्ट को Python स्क्रिप्ट के रूप में लागू किया गया है।

स्थापना

root@kitploit:~
git clone https://github.com/califio/http2-bomb.git
cd http2-bomb
python3 -m venv venv
source venv/bin/activate
pip install -r requirements.txt

उदाहरण आदेश

10 कनेक्शन और 100 स्ट्रीम का उपयोग करके बुनियादी हमला:

root@kitploit:~
python bomb.py example.com --streams 100 --connections 10

(लक्ष्य को प्रति कनेक्शन कम से कम 100 समवर्ती स्ट्रीम की अनुमति देनी होगी।)

स्वचालित स्ट्रीम सीमा पहचान:

root@kitploit:~
python bomb.py example.com --connections 10

बड़े पैमाने पर हमला:

root@kitploit:~
python bomb.py target.example.com --connections 50

उच्च-मात्रा कनेक्शन परीक्षण:

root@kitploit:~
python h2bomb.py -t target.example.com:443 -c 1000

बहुत बड़े पैमाने पर कनेक्शन परीक्षण:

root@kitploit:~
python h2bomb.py -t example.com -c 20000

श्रेय

  • मूल भेद्यता अनुसंधान: Quang Luong (Calif.IO)
  • सहयोग: OpenAI Codex

कानूनी अस्वीकरण

यह सॉफ्टवेयर विशेष रूप से सुरक्षा अनुसंधान, शैक्षिक उद्देश्यों, और उन प्रणालियों के परीक्षण के लिए प्रदान किया गया है जिनके लिए आपके पास स्पष्ट प्राधिकरण है।

इस उपकरण का उन प्रणालियों के विरुद्ध अनधिकृत उपयोग जिनके आप मालिक नहीं हैं या परीक्षण करने की अनुमति नहीं है, लागू कानूनों और विनियमों का उल्लंघन कर सकता है। लेखक और योगदानकर्ता इस सॉफ्टवेयर के उपयोग से होने वाले किसी भी दुरुपयोग या क्षति के लिए कोई जिम्मेदारी नहीं लेते हैं।

टूल डाउनलोड करें
वेब सर्वरपरीक्षित संस्करणRAMमेमोरी समाप्तिदेखा गया व्यवहार
Envoy1.37.232 GB~10 सेकंडबहुत जल्दी मेमोरी सफलतापूर्वक समाप्त कर दी।
Apache HTTP Server2.4.6732 GB~18 सेकंडस्ट्रीम सीमा आमतौर पर 100। HPACK प्राइमिंग और अनिश्चित कनेक्शन प्रतिधारण के माध्यम से मानक हमला प्रगति।
nginx1.29.732 GB~45 सेकंडस्ट्रीम सीमा आमतौर पर 128। हमला सफल होता है लेकिन उपलब्ध मेमोरी को खपत करने में अधिक समय लगता है।
Microsoft IISनिर्दिष्ट नहीं64 GB~45 सेकंडअसामान्य रूप से बड़ी स्ट्रीम सीमाएं जैसे 4294967297 का विज्ञापन कर सकता है।
गैर-कमज़ोर लक्ष्यविविध--सर्वर के कॉन्फ़िगर की गई स्ट्रीम सीमा से अधिक होने का प्रयास करने पर तत्काल TLS विफलताएं या TooManyStreamsError।