
HTTP/2 बम: HPACK अनुक्रमित-संदर्भ प्रवर्धन + प्रवाह-नियंत्रण स्टॉल। एक हाई स्कूल छात्र का पूर्ण प्रोटोकॉल विश्लेषण (LaTeX)। CVE-2026-49975, CVE-2026-47774।
एक हाई स्कूल छात्र का स्वतंत्र तकनीकी गहन अध्ययन
जून 2026
यह रिपॉजिटरी HTTP/2 बम भेद्यता (CVE-2026-49975 / CVE-2026-47774) का मेरा पूर्ण विश्लेषण है, जो दो दशक पुराने HTTP/2 प्राथमिकताओं को श्रृंखलित करता है:
परिणाम: एक एकल 100 एमबीपीएस क्लाइंट 10 सेकंड में 32 जीबी सर्वर मेमोरी समाप्त कर सकता है।
यह सब तब शुरू हुआ जब मैं Bilibili (चीन का YouTube) पर डूम-स्क्रॉल कर रहा था। एक तकनीकी चैनल ने संक्षेप में उल्लेख किया “एक नया HTTP/2 हमला जो प्रमुख वेब सर्वरों को नीचे लाता है।” कोई विवरण नहीं, सिर्फ शीर्षक।
इसने मेरे दिमाग को पकड़ लिया। मैंने वीडियो रोका, प्रकटीकरण लिंक खोला, और एक खरगोश के बिल में गिर गया। एक पेपर ने पांच CVEs, फिर RFCs, फिर स्रोत कोड तक ले गया। मैं तब तक नहीं रुका जब तक मैं पूरी तरह से नहीं समझ गया कि वायर पर एक एकल बाइट 59 बाइट मेमोरी को क्यों पिन कर सकती है – और क्यों किसी ने पहले दो चालों को श्रृंखलित नहीं किया था।
तो यह रिपॉजिटरी सिर्फ एक सारांश नहीं है। यह मेरा पूर्ण, असम्प्रतिष्ठित गहन अध्ययन है, जो LaTeX में शुरू से लिखा गया है। किसी शिक्षक ने मुझे ऐसा करने के लिए नहीं कहा। मैं बस इसे जाने नहीं दे सका।
सभी पाँच प्रमुख वेब सर्वर कार्यान्वयनों के डिफ़ॉल्ट कॉन्फ़िगरेशन को प्रभावित करता है:
| कार्यान्वयन | प्रवर्धन | 32GB तक का समय |
|---|---|---|
| Envoy 1.37.2 | ~5,700:1 | ~10 sec |
| Apache httpd 2.4.67 | ~4,000:1 | ~18 sec |
| nginx 1.29.7 | ~70:1 | ~45 sec |
| Microsoft IIS | ~68:1 | ~45 sec |
| Cloudflare Pingora | ~68:1 | — |
| फ़ाइल | विवरण |
|---|---|
http2-bomb-paper.tex | मेरे पूर्ण पेपर का LaTeX स्रोत |
http2-bomb-paper.pdf | संकलित PDF (पढ़ने के लिए तैयार) |
README.md | यह फ़ाइल |
चीनी ब्लॉग पोस्ट (आम आदमी के अनुकूल):
https://www.itedev.com/posts/2026/06/12/http2-bomb-blog-zh
max_request_headers_kb को दरकिनार करता है – 5,700× तक प्रवर्धन।“अधिकतम डीकोडेड हेडर आकार” और “अधिकतम हेडर गणना” दो अलग-अलग सीमाएँ हैं, और एक सर्वर को दोनों की आवश्यकता है।
| नियंत्रण | किसके विरुद्ध बचाव करता है |
|---|---|
| अधिकतम डीकोडेड हेडर आकार | पारंपरिक HPACK बम |
| अधिकतम हेडर फ़ील्ड गणना (कुकी क्रम्ब सहित) | अनुक्रमणिका-संदर्भ बम (यह हमला) |
| स्टॉल स्ट्रीम जीवनकाल सीमा | प्रवाह-नियंत्रण मेमोरी पिनिंग |
यह भेद्यता AI (Codex) द्वारा पाँच कोडबेसों को एक साथ पढ़कर खोजी गई थी – क्रॉस-इम्प्लीमेंटेशन प्रोटोकॉल दोषों का एक नया वर्ग जो “कोई भी सीमाओं का मालिक नहीं है।”
Quang Luong, Jun Rong, Duc Phan (Calif Security Research) द्वारा समन्वित प्रकटीकरण, 2 जून, 2026।
मूल पेपर: blog.calif.io/p/codex-discovered-a-hidden-http2-bomb
Zhicheng Wu
Xinhui नं.1 मिडिल स्कूल, कक्षा 2028
ग्वांगडोंग, चीन
यह कार्य CC BY 4.0 के अंतर्गत लाइसेंस प्राप्त है।
आप शेयर और अनुकूलित करने के लिए स्वतंत्र हैं, श्रेय के साथ।
केवल शैक्षणिक और रक्षात्मक उद्देश्यों के लिए।