
Disclosed on June 3, 2026, the "HTTP/2 Bomb" is an unauthenticated remote DoS that combines an HPACK compression bomb with a Slowloris-style hold to exhaust server memory. It affects default HTTP/2 configurations of **nginx, Apache httpd, Microsoft IIS, Envoy, and Cloudflare Pingora**.
एक ट्रायज (शोषण नहीं) उपकरण जो CVE-2026-49975 — "HTTP/2 Bomb" के संपर्क में आने वाली आक्रमण सतहों की पहचान करता है।
⚠️ यह स्क्रिप्ट हमले के पेलोड नहीं भेजती। यह केवल सामान्य HTTP अनुरोध करती है और प्रतिक्रिया हेडर का विश्लेषण करती है ताकि उन होस्टों को चिह्नित किया जा सके जिनके लिए मैन्युअल संस्करण/पैच सत्यापन आवश्यक है।
3 जून 2026 को खुलासा किया गया, "HTTP/2 Bomb" एक अप्रमाणित रिमोट DoS है जो HPACK संपीड़न बम को Slowloris-शैली होल्ड के साथ जोड़कर सर्वर मेमोरी को खत्म कर देता है। यह nginx, Apache httpd, Microsoft IIS, Envoy, और Cloudflare Pingora के डिफ़ॉल्ट HTTP/2 कॉन्फ़िगरेशन को प्रभावित करता है।
जैसा कि सलाहकार नोट करते हैं, बस यह पूछना "क्या होस्ट HTTP/2 का समर्थन करता है?" बहुत व्यापक है — वास्तविक जोखिम कार्यान्वयन और संस्करण पर निर्भर करता है। यही कारण है कि यह स्क्रिप्ट सर्वर सॉफ़्टवेयर की पहचान करती है और परिणाम को ध्यान स्तरों में वर्गीकृत करती है, बिना शोषण का दावा किए।
-h)-t द्वारा नियंत्रित)flock के माध्यम से)-f), या stdin (-f -) द्वाराServer हेडर के माध्यम से सॉफ़्टवेयर/संस्करण का पता लगानाcurl के %{http_version} के माध्यम से विश्वसनीय HTTP/2 का पता लगाना-o)--no-color से अक्षम किया जा सकता है)bash 4+curl (HTTP/2 समर्थन के साथ)flock (वैकल्पिक, अनुशंसित — util-linux)chmod +x detect_http2_bomb.sh
# Single host
./detect_http2_bomb.sh example.com
# Host list with 30 threads and CSV output
./detect_http2_bomb.sh -f hosts.txt -t 30 -o results.csv
# Reading hosts from stdin
cat hosts.txt | ./detect_http2_bomb.sh -f -
| निर्णय | अर्थ |
|---|---|
[!] FLAG | HTTP/2 सक्षम + ज्ञात प्रभावित सॉफ़्टवेयर → संस्करण/पैच सत्यापित करें |
[~] INFO | HTTP/2 सक्षम, सर्वर पहचाना नहीं गया → मैन्युअल जांच करें |
[+] OK | HTTP/2 सक्षम नहीं या होस्ट अप्राप्य |
host,server,verdict,status
example.com,"nginx",FLAG,"HTTP/2 active + nginx"
| सर्वर | स्थिति |
|---|---|
| nginx | >= 1.29.8 (max_headers चर प्रस्तुत करता है) |
| Apache httpd | मई 2026 के अंत में पैच जारी |
| Microsoft IIS / Envoy / Cloudflare Pingora | विक्रेता सलाहकार की जाँच करें |
यह स्क्रिप्ट का संस्करण जांच केवल सूचनात्मक है। हमेशा आधिकारिक विक्रेता सलाहकार के विरुद्ध पुष्टि करें।
केवल अधिकृत लक्ष्यों के विरुद्ध उपयोग करें — आपका अपना बुनियादी ढांचा, बग बाउंटी कार्यक्रम, या अनुबंधित पेंटेस्ट। बिना प्राधिकरण के सिस्टम के विरुद्ध उपयोग अवैध हो सकता है। लेखक दुरुपयोग के लिए जिम्मेदार नहीं है।
लेखक: Renzi
| ऑप्शन | विवरण | डिफ़ॉल्ट |
|---|
-f, --file <फ़ाइल> | होस्ट सूची (प्रति पंक्ति एक; # = टिप्पणी) | — |
-t, --threads <n> | समानांतर थ्रेड्स की संख्या | 10 |
-T, --timeout <सेकंड> | प्रति अनुरोध टाइमआउट सेकंड में | 8 |
-o, --output <फ़ाइल> | परिणाम CSV में सहेजें | — |
--no-color | रंगीन आउटपुट अक्षम करें | — |
-h, --help | सहायता दिखाएं | — |