Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-49975-HTTP-2-Bomb — 3 जून, 2026 को खुलासा किया गया, "HTTP/2 बम" एक अनधिकृत दूरस्थ DoS है जो सर्वर मेमोरी को समाप्त करने के लिए HPACK संपीड़न बम को Slowloris-शैली की पकड़ के साथ जोड़ता है। यह **nginx, Apache httpd, Microsoft IIS, Envoy, और Cloudflare Pingora** के डिफ़ॉल्ट HTTP/2 कॉन्फ़िगरेशन को प्रभावित करता है। | Kitploit
उपकरण/GitHubGitHub/renzi25031469/cve-2026-49975-http-2-bomb
टोहीभेद्यता स्कैनरजानकारी एकत्र करनावेब सुरक्षानेटवर्क सुरक्षापेनिट्रेशन टेस्टिंग
GitHubrenzi25031469/cve-2026-49975-http-2-bomb

CVE-2026-49975-HTTP-2-Bomb

रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

विवरण

223 महीने पहलेअभी तक समीक्षित नहीं

3 जून, 2026 को खुलासा किया गया, "HTTP/2 बम" एक अनधिकृत दूरस्थ DoS है जो सर्वर मेमोरी को समाप्त करने के लिए HPACK संपीड़न बम को Slowloris-शैली की पकड़ के साथ जोड़ता है। यह **nginx, Apache httpd, Microsoft IIS, Envoy, और Cloudflare Pingora** के डिफ़ॉल्ट HTTP/2 कॉन्फ़िगरेशन को प्रभावित करता है।

साझा करें

एक ट्रायज (शोषण नहीं) उपकरण जो CVE-2026-49975 — "HTTP/2 Bomb" के संपर्क में आने वाली आक्रमण सतहों की पहचान करता है।

⚠️ यह स्क्रिप्ट हमले के पेलोड नहीं भेजती। यह केवल सामान्य HTTP अनुरोध करती है और प्रतिक्रिया हेडर का विश्लेषण करती है ताकि उन होस्टों को चिह्नित किया जा सके जिनके लिए मैन्युअल संस्करण/पैच सत्यापन आवश्यक है।


CVE-2026-49975 के बारे में

3 जून 2026 को खुलासा किया गया, "HTTP/2 Bomb" एक अप्रमाणित रिमोट DoS है जो HPACK संपीड़न बम को Slowloris-शैली होल्ड के साथ जोड़कर सर्वर मेमोरी को खत्म कर देता है। यह nginx, Apache httpd, Microsoft IIS, Envoy, और Cloudflare Pingora के डिफ़ॉल्ट HTTP/2 कॉन्फ़िगरेशन को प्रभावित करता है।

जैसा कि सलाहकार नोट करते हैं, बस यह पूछना "क्या होस्ट HTTP/2 का समर्थन करता है?" बहुत व्यापक है — वास्तविक जोखिम कार्यान्वयन और संस्करण पर निर्भर करता है। यही कारण है कि यह स्क्रिप्ट सर्वर सॉफ़्टवेयर की पहचान करती है और परिणाम को ध्यान स्तरों में वर्गीकृत करती है, बिना शोषण का दावा किए।


विशेषताएँ

  • 🏴 ASCII बैनर और पूर्ण सहायता (-h)
  • 🧵 FIFO सेमाफोर के माध्यम से मल्टीथ्रेडिंग (समवर्तीता -t द्वारा नियंत्रित)
  • 🔒 थ्रेड्स में परमाणु आउटपुट (कोई मिश्रित पंक्तियाँ नहीं, flock के माध्यम से)
  • 📄 इनपुट एकल होस्ट, फ़ाइल (-f), या stdin (-f -) द्वारा
  • 🔍 Server हेडर के माध्यम से सॉफ़्टवेयर/संस्करण का पता लगाना
  • 🎯 curl के %{http_version} के माध्यम से विश्वसनीय HTTP/2 का पता लगाना
  • 📊 CSV निर्यात (-o)
  • 🎨 रंगीन आउटपुट (--no-color से अक्षम किया जा सकता है)

आवश्यकताएँ

  • bash 4+
  • curl (HTTP/2 समर्थन के साथ)
  • flock (वैकल्पिक, अनुशंसित — util-linux)

स्थापना

root@kitploit:~
chmod +x detect_http2_bomb.sh

उपयोग

root@kitploit:~
# Single host
./detect_http2_bomb.sh example.com

# Host list with 30 threads and CSV output
./detect_http2_bomb.sh -f hosts.txt -t 30 -o results.csv

# Reading hosts from stdin
cat hosts.txt | ./detect_http2_bomb.sh -f -

विकल्प


निर्णय

निर्णयअर्थ
[!] FLAGHTTP/2 सक्षम + ज्ञात प्रभावित सॉफ़्टवेयर → संस्करण/पैच सत्यापित करें
[~] INFOHTTP/2 सक्षम, सर्वर पहचाना नहीं गया → मैन्युअल जांच करें
[+] OKHTTP/2 सक्षम नहीं या होस्ट अप्राप्य

CSV प्रारूप

root@kitploit:~
host,server,verdict,status
example.com,"nginx",FLAG,"HTTP/2 active + nginx"

स्थिर-संस्करण संदर्भ

सर्वरस्थिति
nginx>= 1.29.8 (max_headers चर प्रस्तुत करता है)
Apache httpdमई 2026 के अंत में पैच जारी
Microsoft IIS / Envoy / Cloudflare Pingoraविक्रेता सलाहकार की जाँच करें

यह स्क्रिप्ट का संस्करण जांच केवल सूचनात्मक है। हमेशा आधिकारिक विक्रेता सलाहकार के विरुद्ध पुष्टि करें।


कानूनी नोटिस

केवल अधिकृत लक्ष्यों के विरुद्ध उपयोग करें — आपका अपना बुनियादी ढांचा, बग बाउंटी कार्यक्रम, या अनुबंधित पेंटेस्ट। बिना प्राधिकरण के सिस्टम के विरुद्ध उपयोग अवैध हो सकता है। लेखक दुरुपयोग के लिए जिम्मेदार नहीं है।


लेखक: Renzi

टूल डाउनलोड करें
ऑप्शनविवरणडिफ़ॉल्ट
-f, --file <फ़ाइल>होस्ट सूची (प्रति पंक्ति एक; # = टिप्पणी)—
-t, --threads <n>समानांतर थ्रेड्स की संख्या10
-T, --timeout <सेकंड>प्रति अनुरोध टाइमआउट सेकंड में8
-o, --output <फ़ाइल>परिणाम CSV में सहेजें—
--no-colorरंगीन आउटपुट अक्षम करें—
-h, --helpसहायता दिखाएं—