Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
POC-CVE-2026-49975 — Apache mod_http2 में CVE-2026-49975 के लिए सुरक्षा शोध PoC: HTTP/2 HPACK कम्प्रेशन बम + फ़्लो-कंट्रोल होल्ड DoS | Kitploit
उपकरण/GitHubGitHub/naheeju/poc-cve-2026-49975
भेद्यता विश्लेषणशोषणवेब सुरक्षानेटवर्क सुरक्षा
GitHubnaheeju/poc-cve-2026-49975

POC-CVE-2026-49975

Apache mod_http2 में CVE-2026-49975 के लिए सुरक्षा शोध PoC: HTTP/2 HPACK कम्प्रेशन बम + फ़्लो-कंट्रोल होल्ड DoS

रिपॉजिटरी देखें
32620 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Go Version Status Scope CVSS License

CVE-2026-49975

HTTP/2 बम — HPACK कम्प्रेशन बम + फ़्लो-कंट्रोल होल्ड PoC

naheeju द्वारा सुरक्षा अनुसंधान PoC


⚠️ यह एक कार्यशील, मेमोरी-एक्सहॉशन DoS टूल है — कोई खिलौना नहीं। यह ऐसी स्ट्रीम्स खोलता है जो लक्ष्य को मेमोरी आवंटित करने के लिए बाध्य करती हैं और HTTP/2 फ़्लो-कंट्रोल ट्रिक्स के माध्यम से उन्हें खुला रखता है। जब तक प्रक्रिया चल रही है, यह होल्ड करता रहता है और यदि सर्वर कनेक्शन गिरा देता है तो स्वचालित रूप से पुनः कनेक्ट हो जाता है — यह अपने आप नहीं रुकता। प्रभाव सीधे --threads, --streams, और --headers के साथ बढ़ता है। प्रक्रिया को रोकने (Ctrl+C) से होल्ड की गई स्ट्रीम्स मुक्त हो जाती हैं और सर्वर रिकवर हो जाता है, लेकिन डिफ़ॉल्ट संचालन में कुछ भी "सौम्य" नहीं है — प्रत्येक रन को लाइव-फ़ायर परीक्षण मानें।


1. अवलोकन

CVE-2026-49975 ("HTTP/2 बम") एक रिमोट, अनऑथेंटिकेटेड डिनायल-ऑफ़-सर्विस भेद्यता है जो Apache HTTP Server के mod_http2 मॉड्यूल को प्रभावित करती है। यह दो लंबे समय से ज्ञात HTTP/2 कमजोरियों को श्रृंखलाबद्ध करती है:

  1. HPACK बुककीपिंग बम — एक छोटा, HPACK-एन्कोडेड HTTP/2 अनुरोध कई Cookie हेडर फ़्रैगमेंट्स को LimitRequestFields के विरुद्ध गिने बिना मर्ज करने का कारण बनता है, जिससे सर्वर आंतरिक हेडर बुककीपिंग संरचनाओं के लिए बार-बार मेमोरी आवंटित करने के लिए बाध्य होता है।
  2. फ़्लो-कंट्रोल स्टॉल (Slowloris-शैली) — क्लाइंट लगभग शून्य फ़्लो-कंट्रोल विंडो की घोषणा करता है, प्रतिक्रिया संचरण में देरी करता है और प्रभावित स्ट्रीम(ों) को खुला रखता है, जो आवंटित मेमोरी को मुक्त होने से रोकता है।

परिणाम: एक मामूली कनेक्शन पर एक अकेला क्लाइंट जब तक स्ट्रीम खुली रहती है, तब तक लक्ष्य पर महत्वपूर्ण, निरंतर मेमोरी आवंटन को बाध्य कर सकता है। यह कार्यान्वयन दो पेलोड मोड का समर्थन करता है और आपके द्वारा कॉन्फ़िगर की गई समवर्तीता के साथ रैखिक रूप से स्केल करता है:

  • nginx मोड — HPACK डायनामिक टेबल में एक खाली x-bomb हेडर रखता है और बार-बार उसका पुनः संदर्भ देता है (प्रति संदर्भ ~70:1 प्रवर्धन)।
  • classic मोड — इसके बजाय एक अत्यधिक बड़ा cookie हेडर रखता है (प्रति संदर्भ ~4000:1 प्रवर्धन)।

प्रत्येक कनेक्शन प्रति स्ट्रीम रखे गए हेडर का हज़ारों बार पुनः संदर्भ देता है (--headers, डिफ़ॉल्ट 5000), प्रति कनेक्शन कई स्ट्रीम्स में (--streams, डिफ़ॉल्ट 10) और कई समानांतर कनेक्शनों में (--threads, डिफ़ॉल्ट 1)। यदि सर्वर कनेक्शन बंद कर देता है, तो टूल तुरंत पुनः कनेक्ट होता है और चलता रहता है जब तक मैन्युअल रूप से रोका न जाए — यह एक निरंतर-होल्ड लूप है, एकल वन-शॉट प्रोब नहीं।

अन्य प्रभावित स्टैक्स के लिए संबंधित पहचानकर्ता (इस रेपो द्वारा कार्यान्वित या परीक्षित नहीं):

  • Envoy → CVE-2026-47774
  • Microsoft IIS, Cloudflare Pingora → अलग से ट्रैक किए गए, यहाँ कोई CVE संदर्भित नहीं

पूर्णता के लिए, अंतर्निहित कमजोरी वर्ग का पूर्ण दायरा — "HTTP/2 बम" तकनीक (HPACK कम्प्रेशन बम + फ़्लो-कंट्रोल होल्ड) Apache से परे कई सर्वर कार्यान्वयनों को प्रभावित करती है। यह रेपो केवल Apache मामले को कार्यान्वित और परीक्षित करता है; बाकी इसलिए शामिल हैं ताकि पाठक व्यापक वर्ग को समझ सकें, इसलिए नहीं कि यह PoC उन्हें प्रयोग करता है:

कार्यान्वयनस्थितिइस PoC में कार्यान्वित?
Apache HTTP Server mod_http2httpd 2.4.68 (2026-06-08) में ठीक किया गयाहाँ — यह रेपो
nginx1.29.8 में ठीक किया गयानहीं
Envoyअलग से ट्रैक किया गयानहीं
Microsoft IISअलग से ट्रैक किया गयानहीं
Cloudflare Pingoraअलग से ट्रैक किया गयानहीं
CVECVE-2026-49975
CWECWE-789 (अत्यधिक आकार मान के साथ मेमोरी आवंटन, NVD/CVE.org के अनुसार); कुछ विक्रेताओं द्वारा CWE-409 (अत्यधिक संपीड़ित डेटा का अनुचित प्रबंधन) के रूप में भी ट्रैक किया गया
CVSS7.5 (उच्च) — CVSS v3.1, केवल-उपलब्धता वेक्टर (NVD के अनुसार)। Apache की स्वयं की सलाह इसे मध्यम दर्जा देती है।
प्रभावित घटकApache HTTP Server mod_http2
भेद्य संस्करणApache httpd 2.4.17 ≤ संस्करण ≤ 2.4.67 (डिफ़ॉल्ट HTTP/2 कॉन्फ़िग)
इसमें ठीक किया गयाApache HTTP Server 2.4.68 (2026-06-08 को जारी)। अंतर्निहित फ़िक्स 2026-05-27 को mod_h2 में अपस्ट्रीम लैंड हुआ, 2026-06-02 को httpd 2.4.x ब्रांच में मर्ज किया गया, 2.4.68 रिलीज़ में भेजा गया।
हमले का प्रकारडिनायल ऑफ़ सर्विस — मेमोरी एक्सहॉशन (केवल उपलब्धता)
प्रमाणीकरण आवश्यकनहीं
डेटा एक्सपोज़र / RCEकोई नहीं — यह केवल उपलब्धता-प्रभाव है
ज्ञात शोषितवर्तमान में ट्रैक किए गए स्रोतों द्वारा जंगल में ज्ञात-शोषित के रूप में चिह्नित नहीं।

संदर्भ (प्राथमिक स्रोत — सभी दावों को स्वतंत्र रूप से सत्यापित करें):

  • CVE रिकॉर्ड: https://www.cve.org/CVERecord?id=CVE-2026-49975
  • NVD प्रविष्टि: https://nvd.nist.gov/vuln/detail/CVE-2026-49975
  • Apache सलाह / भेद्यताओं की सूची: https://httpd.apache.org/security/vulnerabilities_24.html
  • Apache 2.4.68 चेंजलॉग (फ़िक्स कमिट संदर्भ): https://dlcdn.apache.org/httpd/CHANGES_2.4.68
  • मूल खोज राइटअप: https://blog.calif.io/p/codex-discovered-a-hidden-http2-bomb

2. इस रिपॉज़िटरी का दायरा

इस रिपॉज़िटरी में शामिल है:

  • एक न्यूनतम PoC स्क्रिप्ट जो उस लक्ष्य के विरुद्ध होल्ड-ओनली HPACK बम व्यवहार को पुन: उत्पन्न करती है जिसे परीक्षण करने के लिए आप अधिकृत हैं।
  • यह README, जो भेद्यता, प्रकटीकरण समयरेखा, और सुरक्षित-उपयोग की शर्तों का दस्तावेज़ीकरण करता है।

इस रिपॉज़िटरी में शामिल नहीं है:

  • भेद्य होस्ट्स के लिए इंटरनेट स्कैन करने का कोई स्वचालन।
  • कोई फ़्लडिंग/DoS-सस्टेन लॉजिक, समवर्तीता रैंप-अप, या क्रेडेंशियल/लक्ष्य सूचियाँ।
  • डिफ़ॉल्ट रूप से किसी विशिष्ट लाइव सिस्टम को लक्षित करने वाला कोई कोड। लक्ष्य ऑपरेटर द्वारा स्पष्ट रूप से प्रदान किया जाना चाहिए।

3. ⚖️ कानूनी और नैतिक सूचना

कुछ और करने से पहले इसे पढ़ें।

  • यह PoC सख्ती से शैक्षिक और रक्षात्मक सुरक्षा अनुसंधान उद्देश्यों के लिए प्रकाशित है — ऑपरेटरों को उनके स्वयं के एक्सपोज़र को सत्यापित करने में मदद करने और पहले से ही प्रकट, पहले से ही पैच की गई भेद्यता के सार्वजनिक रिकॉर्ड का समर्थन करने के लिए।
  • किसी भी ऐसे लक्ष्य के विरुद्ध इसे चलाने से पहले आपके पास सिस्टम स्वामी से स्पष्ट, प्रलेखित प्राधिकरण होना चाहिए जो आपका अपना बुनियादी ढाँचा नहीं है या ऐसा सिस्टम नहीं है जिसका परीक्षण करने के लिए आप संविदात्मक/कानूनी रूप से अधिकृत हैं (जैसे, हस्ताक्षरित पेंटेस्ट एंगेजमेंट, बग बाउंटी स्कोप, या लिखित अनुमति)।
  • उन सिस्टमों के विरुद्ध यह PoC चलाना जो आपके नहीं हैं या जिनका परीक्षण करने के लिए आपके पास प्राधिकरण नहीं है — जिनमें सरकारी एजेंसियाँ, कानून प्रवर्तन, महत्वपूर्ण बुनियादी ढाँचा, या कोई भी तृतीय-पक्ष उत्पादन प्रणाली शामिल हैं लेकिन इन्हीं तक सीमित नहीं — अनुमति के बिना अधिकांश न्यायक्षेत्रों में अवैध है (इंडोनेशिया में, यह UU ITE के अंतर्गत आता है) और अन्यत्र आपराधिक अपराध हो सकता है।
  • इस रिपॉज़िटरी के लेखक:
    • इस कोड के दुरुपयोग के लिए कोई ज़िम्मेदारी नहीं लेते।
    • बिना प्राधिकरण के किसी भी सिस्टम को बाधित करने, गिराने, या सेवा से वंचित करने के लिए इस PoC का उपयोग करने का समर्थन नहीं करते।
    • यह कोड जैसा है वैसा प्रदान करते हैं, किसी भी प्रकार की वारंटी के बिना।
  • यदि आप एक विक्रेता, एजेंसी, या सिस्टम ऑपरेटर हैं जिसने यह रिपॉज़िटरी इसलिए पाई क्योंकि आपके सिस्टम का परीक्षण किया गया था: यह कैसे रिपोर्ट किया गया और किसे, इसके लिए अनुभाग 6 — प्रकटीकरण समयरेखा देखें।

इस रिपॉज़िटरी में किसी भी कोड को डाउनलोड, क्लोन, या निष्पादित करके, आप सहमत हैं कि आप यह सुनिश्चित करने के लिए पूरी तरह से ज़िम्मेदार हैं कि आपके पास उचित प्राधिकरण है, और आप इसके अपने उपयोग के लिए पूर्ण कानूनी ज़िम्मेदारी स्वीकार करते हैं।


4. रेकॉन विधि

टूल डाउनलोड करें