
CVE-2026-49975 HTTP/2 स्ट्रीम एम्प्लीफिकेशन — वेब कंसोल के साथ Docker PoC
HTTP/2 स्ट्रीम एम्प्लिफिकेशन PoC · Docker · वेब कंसोल
HTTP/2 एक ही TCP कनेक्शन पर कई स्ट्रीम को मल्टीप्लेक्स करने की अनुमति देता है। यह PoC विशेष रूप से निर्मित HEADERS फ्रेम तैयार करता है जिनमें बड़ी संख्या में आंतरिक संदर्भ होते हैं, जिससे सर्वर को उन्हें ट्रैक करने के लिए भारी मात्रा में मेमोरी आवंटित करने के लिए मजबूर होना पड़ता है।
| सर्वर | एम्प्लिफिकेशन | प्रभाव |
|---|---|---|
| Envoy 1.37.2 | ~5,700:1 | ~10s में ~32 GB |
| Apache httpd 2.4.67 | ~4,000:1 | ~18s में ~32 GB |
| Nginx | उच्च | तेजी से OOM |
न्यूनतम ट्रैफ़िक, अधिकतम मेमोरी थकावट।
git clone https://github.com/obrige/http2-bomb.git
cd http2-bomb
docker compose up -d
http://localhost:8080 खोलें
ghcr.io/obrige/http2-bomb:latestसे पहले से निर्मित इमेज का उपयोग करता है। स्थानीय बिल्ड की आवश्यकता नहीं है।
pip install -r requirements.txt
uvicorn app.main:app --host 0.0.0.0 --port 8080
docker pull ghcr.io/obrige/http2-bomb:latest
docker run -d -p 8080:8080 ghcr.io/obrige/http2-bomb:latest
केवल अधिकृत सुरक्षा परीक्षण और शैक्षिक अनुसंधान के लिए। स्पष्ट लिखित अनुमति के बिना लक्ष्यों के विरुद्ध उपयोग न करें। उपयोगकर्ता सभी कानूनी जिम्मेदारी लेते हैं।