
Apache mod_http2 में CVE-2026-49975 के लिए सुरक्षा शोध PoC: HTTP/2 HPACK कम्प्रेशन बम + फ़्लो-कंट्रोल होल्ड DoS
naheeju द्वारा सुरक्षा अनुसंधान PoC
⚠️ यह एक कार्यशील, मेमोरी-एक्सहॉशन DoS टूल है — कोई खिलौना नहीं। यह ऐसी स्ट्रीम्स खोलता है जो लक्ष्य को मेमोरी आवंटित करने के लिए बाध्य करती हैं और HTTP/2 फ़्लो-कंट्रोल ट्रिक्स के माध्यम से उन्हें खुला रखता है। जब तक प्रक्रिया चल रही है, यह होल्ड करता रहता है और यदि सर्वर कनेक्शन गिरा देता है तो स्वचालित रूप से पुनः कनेक्ट हो जाता है — यह अपने आप नहीं रुकता। प्रभाव सीधे
--threads,--streams, और--headersके साथ बढ़ता है। प्रक्रिया को रोकने (Ctrl+C) से होल्ड की गई स्ट्रीम्स मुक्त हो जाती हैं और सर्वर रिकवर हो जाता है, लेकिन डिफ़ॉल्ट संचालन में कुछ भी "सौम्य" नहीं है — प्रत्येक रन को लाइव-फ़ायर परीक्षण मानें।
CVE-2026-49975 ("HTTP/2 बम") एक रिमोट, अनऑथेंटिकेटेड डिनायल-ऑफ़-सर्विस भेद्यता है जो Apache HTTP Server के mod_http2 मॉड्यूल को प्रभावित करती है। यह दो लंबे समय से ज्ञात HTTP/2 कमजोरियों को श्रृंखलाबद्ध करती है:
Cookie हेडर फ़्रैगमेंट्स को LimitRequestFields के विरुद्ध गिने बिना मर्ज करने का कारण बनता है, जिससे सर्वर आंतरिक हेडर बुककीपिंग संरचनाओं के लिए बार-बार मेमोरी आवंटित करने के लिए बाध्य होता है।परिणाम: एक मामूली कनेक्शन पर एक अकेला क्लाइंट जब तक स्ट्रीम खुली रहती है, तब तक लक्ष्य पर महत्वपूर्ण, निरंतर मेमोरी आवंटन को बाध्य कर सकता है। यह कार्यान्वयन दो पेलोड मोड का समर्थन करता है और आपके द्वारा कॉन्फ़िगर की गई समवर्तीता के साथ रैखिक रूप से स्केल करता है:
nginx मोड — HPACK डायनामिक टेबल में एक खाली x-bomb हेडर रखता है और बार-बार उसका पुनः संदर्भ देता है (प्रति संदर्भ ~70:1 प्रवर्धन)।classic मोड — इसके बजाय एक अत्यधिक बड़ा cookie हेडर रखता है (प्रति संदर्भ ~4000:1 प्रवर्धन)।प्रत्येक कनेक्शन प्रति स्ट्रीम रखे गए हेडर का हज़ारों बार पुनः संदर्भ देता है (--headers, डिफ़ॉल्ट 5000), प्रति कनेक्शन कई स्ट्रीम्स में (--streams, डिफ़ॉल्ट 10) और कई समानांतर कनेक्शनों में (--threads, डिफ़ॉल्ट 1)। यदि सर्वर कनेक्शन बंद कर देता है, तो टूल तुरंत पुनः कनेक्ट होता है और चलता रहता है जब तक मैन्युअल रूप से रोका न जाए — यह एक निरंतर-होल्ड लूप है, एकल वन-शॉट प्रोब नहीं।
अन्य प्रभावित स्टैक्स के लिए संबंधित पहचानकर्ता (इस रेपो द्वारा कार्यान्वित या परीक्षित नहीं):
CVE-2026-47774पूर्णता के लिए, अंतर्निहित कमजोरी वर्ग का पूर्ण दायरा — "HTTP/2 बम" तकनीक (HPACK कम्प्रेशन बम + फ़्लो-कंट्रोल होल्ड) Apache से परे कई सर्वर कार्यान्वयनों को प्रभावित करती है। यह रेपो केवल Apache मामले को कार्यान्वित और परीक्षित करता है; बाकी इसलिए शामिल हैं ताकि पाठक व्यापक वर्ग को समझ सकें, इसलिए नहीं कि यह PoC उन्हें प्रयोग करता है:
| कार्यान्वयन | स्थिति | इस PoC में कार्यान्वित? |
|---|---|---|
Apache HTTP Server mod_http2 | httpd 2.4.68 (2026-06-08) में ठीक किया गया | हाँ — यह रेपो |
| nginx | 1.29.8 में ठीक किया गया | नहीं |
| Envoy | अलग से ट्रैक किया गया | नहीं |
| Microsoft IIS | अलग से ट्रैक किया गया | नहीं |
| Cloudflare Pingora | अलग से ट्रैक किया गया | नहीं |
| CVE | CVE-2026-49975 |
| CWE | CWE-789 (अत्यधिक आकार मान के साथ मेमोरी आवंटन, NVD/CVE.org के अनुसार); कुछ विक्रेताओं द्वारा CWE-409 (अत्यधिक संपीड़ित डेटा का अनुचित प्रबंधन) के रूप में भी ट्रैक किया गया |
| CVSS | 7.5 (उच्च) — CVSS v3.1, केवल-उपलब्धता वेक्टर (NVD के अनुसार)। Apache की स्वयं की सलाह इसे मध्यम दर्जा देती है। |
| प्रभावित घटक | Apache HTTP Server mod_http2 |
| भेद्य संस्करण | Apache httpd 2.4.17 ≤ संस्करण ≤ 2.4.67 (डिफ़ॉल्ट HTTP/2 कॉन्फ़िग) |
| इसमें ठीक किया गया | Apache HTTP Server 2.4.68 (2026-06-08 को जारी)। अंतर्निहित फ़िक्स 2026-05-27 को mod_h2 में अपस्ट्रीम लैंड हुआ, 2026-06-02 को httpd 2.4.x ब्रांच में मर्ज किया गया, 2.4.68 रिलीज़ में भेजा गया। |
| हमले का प्रकार | डिनायल ऑफ़ सर्विस — मेमोरी एक्सहॉशन (केवल उपलब्धता) |
| प्रमाणीकरण आवश्यक | नहीं |
| डेटा एक्सपोज़र / RCE | कोई नहीं — यह केवल उपलब्धता-प्रभाव है |
| ज्ञात शोषित | वर्तमान में ट्रैक किए गए स्रोतों द्वारा जंगल में ज्ञात-शोषित के रूप में चिह्नित नहीं। |
संदर्भ (प्राथमिक स्रोत — सभी दावों को स्वतंत्र रूप से सत्यापित करें):
इस रिपॉज़िटरी में शामिल है:
इस रिपॉज़िटरी में शामिल नहीं है:
कुछ और करने से पहले इसे पढ़ें।
इस रिपॉज़िटरी में किसी भी कोड को डाउनलोड, क्लोन, या निष्पादित करके, आप सहमत हैं कि आप यह सुनिश्चित करने के लिए पूरी तरह से ज़िम्मेदार हैं कि आपके पास उचित प्राधिकरण है, और आप इसके अपने उपयोग के लिए पूर्ण कानूनी ज़िम्मेदारी स्वीकार करते हैं।