Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-49975-HTTP-2-Bomb — Disclosed on June 3, 2026, the "HTTP/2 Bomb" is an unauthenticated remote DoS that combines an HPACK compression bomb with a Slowloris-style hold to exhaust server memory. It affects default HTTP/2 configurations of **nginx, Apache httpd, Microsoft IIS, Envoy, and Cloudflare Pingora**. | Kitploit
उपकरण/GitHubGitHub/renzi25031469/cve-2026-49975-http-2-bomb
ReconnaissanceVulnerability ScannersInformation GatheringWeb SecurityNetwork SecurityPenetration Testing
GitHubrenzi25031469/cve-2026-49975-http-2-bomb

CVE-2026-49975-HTTP-2-Bomb

रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
22 महीने पहलेअभी तक समीक्षित नहीं

विवरण

Disclosed on June 3, 2026, the "HTTP/2 Bomb" is an unauthenticated remote DoS that combines an HPACK compression bomb with a Slowloris-style hold to exhaust server memory. It affects default HTTP/2 configurations of **nginx, Apache httpd, Microsoft IIS, Envoy, and Cloudflare Pingora**.

साझा करें

एक ट्रायज (शोषण नहीं) उपकरण जो CVE-2026-49975 — "HTTP/2 Bomb" के संपर्क में आने वाली आक्रमण सतहों की पहचान करता है।

⚠️ यह स्क्रिप्ट हमले के पेलोड नहीं भेजती। यह केवल सामान्य HTTP अनुरोध करती है और प्रतिक्रिया हेडर का विश्लेषण करती है ताकि उन होस्टों को चिह्नित किया जा सके जिनके लिए मैन्युअल संस्करण/पैच सत्यापन आवश्यक है।


CVE-2026-49975 के बारे में

3 जून 2026 को खुलासा किया गया, "HTTP/2 Bomb" एक अप्रमाणित रिमोट DoS है जो HPACK संपीड़न बम को Slowloris-शैली होल्ड के साथ जोड़कर सर्वर मेमोरी को खत्म कर देता है। यह nginx, Apache httpd, Microsoft IIS, Envoy, और Cloudflare Pingora के डिफ़ॉल्ट HTTP/2 कॉन्फ़िगरेशन को प्रभावित करता है।

जैसा कि सलाहकार नोट करते हैं, बस यह पूछना "क्या होस्ट HTTP/2 का समर्थन करता है?" बहुत व्यापक है — वास्तविक जोखिम कार्यान्वयन और संस्करण पर निर्भर करता है। यही कारण है कि यह स्क्रिप्ट सर्वर सॉफ़्टवेयर की पहचान करती है और परिणाम को ध्यान स्तरों में वर्गीकृत करती है, बिना शोषण का दावा किए।


विशेषताएँ

  • 🏴 ASCII बैनर और पूर्ण सहायता (-h)
  • 🧵 FIFO सेमाफोर के माध्यम से मल्टीथ्रेडिंग (समवर्तीता -t द्वारा नियंत्रित)
  • 🔒 थ्रेड्स में परमाणु आउटपुट (कोई मिश्रित पंक्तियाँ नहीं, flock के माध्यम से)
  • 📄 इनपुट एकल होस्ट, फ़ाइल (-f), या stdin (-f -) द्वारा
  • 🔍 Server हेडर के माध्यम से सॉफ़्टवेयर/संस्करण का पता लगाना
  • 🎯 curl के %{http_version} के माध्यम से विश्वसनीय HTTP/2 का पता लगाना
  • 📊 CSV निर्यात (-o)
  • 🎨 रंगीन आउटपुट (--no-color से अक्षम किया जा सकता है)

आवश्यकताएँ

  • bash 4+
  • curl (HTTP/2 समर्थन के साथ)
  • flock (वैकल्पिक, अनुशंसित — util-linux)

स्थापना

root@kitploit:~
chmod +x detect_http2_bomb.sh

उपयोग

root@kitploit:~
# Single host
./detect_http2_bomb.sh example.com

# Host list with 30 threads and CSV output
./detect_http2_bomb.sh -f hosts.txt -t 30 -o results.csv

# Reading hosts from stdin
cat hosts.txt | ./detect_http2_bomb.sh -f -

विकल्प


निर्णय

निर्णयअर्थ
[!] FLAGHTTP/2 सक्षम + ज्ञात प्रभावित सॉफ़्टवेयर → संस्करण/पैच सत्यापित करें
[~] INFOHTTP/2 सक्षम, सर्वर पहचाना नहीं गया → मैन्युअल जांच करें
[+] OKHTTP/2 सक्षम नहीं या होस्ट अप्राप्य

CSV प्रारूप

root@kitploit:~
host,server,verdict,status
example.com,"nginx",FLAG,"HTTP/2 active + nginx"

स्थिर-संस्करण संदर्भ

सर्वरस्थिति
nginx>= 1.29.8 (max_headers चर प्रस्तुत करता है)
Apache httpdमई 2026 के अंत में पैच जारी
Microsoft IIS / Envoy / Cloudflare Pingoraविक्रेता सलाहकार की जाँच करें

यह स्क्रिप्ट का संस्करण जांच केवल सूचनात्मक है। हमेशा आधिकारिक विक्रेता सलाहकार के विरुद्ध पुष्टि करें।


कानूनी नोटिस

केवल अधिकृत लक्ष्यों के विरुद्ध उपयोग करें — आपका अपना बुनियादी ढांचा, बग बाउंटी कार्यक्रम, या अनुबंधित पेंटेस्ट। बिना प्राधिकरण के सिस्टम के विरुद्ध उपयोग अवैध हो सकता है। लेखक दुरुपयोग के लिए जिम्मेदार नहीं है।


लेखक: Renzi

टूल डाउनलोड करें
ऑप्शनविवरणडिफ़ॉल्ट
-f, --file <फ़ाइल>होस्ट सूची (प्रति पंक्ति एक; # = टिप्पणी)—
-t, --threads <n>समानांतर थ्रेड्स की संख्या10
-T, --timeout <सेकंड>प्रति अनुरोध टाइमआउट सेकंड में8
-o, --output <फ़ाइल>परिणाम CSV में सहेजें—
--no-colorरंगीन आउटपुट अक्षम करें—
-h, --helpसहायता दिखाएं—