
3 जून, 2026 को खुलासा किया गया, "HTTP/2 बम" एक अनधिकृत दूरस्थ DoS है जो सर्वर मेमोरी को समाप्त करने के लिए HPACK संपीड़न बम को Slowloris-शैली की पकड़ के साथ जोड़ता है। यह **nginx, Apache httpd, Microsoft IIS, Envoy, और Cloudflare Pingora** के डिफ़ॉल्ट HTTP/2 कॉन्फ़िगरेशन को प्रभावित करता है।
एक ट्रायज (शोषण नहीं) उपकरण जो CVE-2026-49975 — "HTTP/2 Bomb" के संपर्क में आने वाली आक्रमण सतहों की पहचान करता है।
⚠️ यह स्क्रिप्ट हमले के पेलोड नहीं भेजती। यह केवल सामान्य HTTP अनुरोध करती है और प्रतिक्रिया हेडर का विश्लेषण करती है ताकि उन होस्टों को चिह्नित किया जा सके जिनके लिए मैन्युअल संस्करण/पैच सत्यापन आवश्यक है।
3 जून 2026 को खुलासा किया गया, "HTTP/2 Bomb" एक अप्रमाणित रिमोट DoS है जो HPACK संपीड़न बम को Slowloris-शैली होल्ड के साथ जोड़कर सर्वर मेमोरी को खत्म कर देता है। यह nginx, Apache httpd, Microsoft IIS, Envoy, और Cloudflare Pingora के डिफ़ॉल्ट HTTP/2 कॉन्फ़िगरेशन को प्रभावित करता है।
जैसा कि सलाहकार नोट करते हैं, बस यह पूछना "क्या होस्ट HTTP/2 का समर्थन करता है?" बहुत व्यापक है — वास्तविक जोखिम कार्यान्वयन और संस्करण पर निर्भर करता है। यही कारण है कि यह स्क्रिप्ट सर्वर सॉफ़्टवेयर की पहचान करती है और परिणाम को ध्यान स्तरों में वर्गीकृत करती है, बिना शोषण का दावा किए।
-h)-t द्वारा नियंत्रित)flock के माध्यम से)-f), या stdin (-f -) द्वाराServer हेडर के माध्यम से सॉफ़्टवेयर/संस्करण का पता लगानाcurl के %{http_version} के माध्यम से विश्वसनीय HTTP/2 का पता लगाना-o)--no-color से अक्षम किया जा सकता है)bash 4+curl (HTTP/2 समर्थन के साथ)flock (वैकल्पिक, अनुशंसित — util-linux)chmod +x detect_http2_bomb.sh
# Single host
./detect_http2_bomb.sh example.com
# Host list with 30 threads and CSV output
./detect_http2_bomb.sh -f hosts.txt -t 30 -o results.csv
# Reading hosts from stdin
cat hosts.txt | ./detect_http2_bomb.sh -f -
| निर्णय | अर्थ |
|---|---|
[!] FLAG | HTTP/2 सक्षम + ज्ञात प्रभावित सॉफ़्टवेयर → संस्करण/पैच सत्यापित करें |
[~] INFO | HTTP/2 सक्षम, सर्वर पहचाना नहीं गया → मैन्युअल जांच करें |
[+] OK | HTTP/2 सक्षम नहीं या होस्ट अप्राप्य |
host,server,verdict,status
example.com,"nginx",FLAG,"HTTP/2 active + nginx"
| सर्वर | स्थिति |
|---|---|
| nginx | >= 1.29.8 (max_headers चर प्रस्तुत करता है) |
| Apache httpd | मई 2026 के अंत में पैच जारी |
| Microsoft IIS / Envoy / Cloudflare Pingora | विक्रेता सलाहकार की जाँच करें |
यह स्क्रिप्ट का संस्करण जांच केवल सूचनात्मक है। हमेशा आधिकारिक विक्रेता सलाहकार के विरुद्ध पुष्टि करें।
केवल अधिकृत लक्ष्यों के विरुद्ध उपयोग करें — आपका अपना बुनियादी ढांचा, बग बाउंटी कार्यक्रम, या अनुबंधित पेंटेस्ट। बिना प्राधिकरण के सिस्टम के विरुद्ध उपयोग अवैध हो सकता है। लेखक दुरुपयोग के लिए जिम्मेदार नहीं है।
लेखक: Renzi
| ऑप्शन | विवरण | डिफ़ॉल्ट |
|---|
-f, --file <फ़ाइल> | होस्ट सूची (प्रति पंक्ति एक; # = टिप्पणी) | — |
-t, --threads <n> | समानांतर थ्रेड्स की संख्या | 10 |
-T, --timeout <सेकंड> | प्रति अनुरोध टाइमआउट सेकंड में | 8 |
-o, --output <फ़ाइल> | परिणाम CSV में सहेजें | — |
--no-color | रंगीन आउटपुट अक्षम करें | — |
-h, --help | सहायता दिखाएं | — |