Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
http2-bomb-detector — HTTP/2 Bomb (CVE-2026-49975) Nginx / Apache httpd के लिए गैर-विनाशकारी भेद्यता डिटेक्टर। शून्य-निर्भरता Python. | Kitploit
उपकरण/GitHubGitHub/wlor0623/http2-bomb-detector
भेद्यता स्कैनरशोषणवेब सुरक्षानेटवर्क सुरक्षापेनिट्रेशन टेस्टिंग
GitHubwlor0623/http2-bomb-detector

http2-bomb-detector

HTTP/2 Bomb (CVE-2026-49975) Nginx / Apache httpd के लिए गैर-विनाशकारी भेद्यता डिटेक्टर। शून्य-निर्भरता Python.

रिपॉजिटरी देखें
2 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

http2-bomb-detector

HTTP/2 बम (CVE-2026-49975) गैर-विनाशकारी भेद्यता जांच उपकरण — Nginx / Apache httpd के लिए

भेद्यता पृष्ठभूमि

CVE-2026-49975 एक व्यापक प्रभाव वाला HTTP/2 प्रोटोकॉल स्तरीय दूरस्थ सेवा अस्वीकार भेद्यता है, जिसे सुरक्षा शोधकर्ता Quang Luong द्वारा खोजा गया। यह भेद्यता HPACK हेडर संपीड़न और प्रवाह नियंत्रण तंत्र के संयोजन डिज़ाइन दोष का उपयोग करती है, हमलावर बिना प्रमाणीकरण के 10-20 सेकंड में सर्वर के 32GB मेमोरी को समाप्त कर सकता है।

  • CVSS 3.1: 9.8 (उच्च जोखिम)
  • CWE: CWE-789 (अत्यधिक आकार मान के साथ मेमोरी आवंटन)
  • उपनाम: QVD-2026-30962
  • सार्वजनिक समय: 2026-06-02
  • PoC: beichenst/http2-bomb | califio/publications

प्रभाव क्षेत्र

सर्वरप्रभावित संस्करणआवर्धन अनुपातसुधार स्थिति
Apache httpd2.4.17 – 2.4.67 (mod_http2 < 2.0.41)~4,000:1✅ ठीक हो गया
Nginx< 1.29.8~70:1✅ ठीक हो गया
Envoy≤ 1.37.2~5,700:1❌ ठीक नहीं हुआ
Microsoft IISWindows Server 2025 सहित~68:1❌ ठीक नहीं हुआ
Cloudflare Pingora≤ 0.8.0~62:1❌ ठीक नहीं हुआ

जांच सिद्धांत

यह उपकरण वास्तविक PoC पर आधारित है, दो जांच मोड का उपयोग करता है:

Nginx मोड

HPACK इंडेक्स संदर्भ बम का पता लगाना: डायनामिक तालिका प्रविष्टि ("a", "") डालें, फिर इंडेक्स संदर्भ भेजें। प्रति संदर्भ 1 बाइट ऑन-वायर → 59 बाइट्स सर्वर मेमोरी (3B पूल कॉपी + 56B ngx_table_elt_t)। हमला पैरामीटर refs=32000, जांच केवल refs=3 का उपयोग करती है।

Apache मोड

कुकी क्रम्ब विलय बम का पता लगाना: mod_http2 के कुकी विलय तंत्र का उपयोग (apr_table_setn डुप्लिकेट कुकी को "; " से जोड़ता है), विलय की गई कुकी LimitRequestFields में गिनती नहीं होती। हमला पैरामीटर refs=4091 (~4000:1 आवर्धन), जांच केवल refs=3 का उपयोग करती है।

निर्णय तर्क

  • सर्वर ENHANCE_YOUR_CALM लौटाता है → 🛡️ सुरक्षा तैनात है
  • सर्वर RST_STREAM से इनकार करता है → 🛡️ सुरक्षा है
  • सर्वर GOAWAY भेजता है → 🛡️ सुरक्षा है
  • सर्वर चुपचाप स्वीकार करता है → ⚠️ संभावित रूप से प्रभावित

स्थापना

शून्य निर्भरता, केवल Python मानक पुस्तकालय (ssl, socket, struct) का उपयोग करता है।

root@kitploit:~
git clone https://github.com/adminlove520/http2-bomb-detector.git
cd http2-bomb-detector

Python 3.7+ आवश्यक है।

उपयोग विधि

एकल लक्ष्य जांच

root@kitploit:~
# स्वचालित जांच (Nginx + Apache दोनों मोड)
python http2_bomb_detector.py --host example.com

# मोड निर्दिष्ट करें
python http2_bomb_detector.py --host example.com --mode nginx
python http2_bomb_detector.py --host example.com --mode httpd

# पोर्ट निर्दिष्ट करें
python http2_bomb_detector.py --host example.com --port 8443

# केवल भेद्यता जानकारी आउटपुट करें, जांच पैकेट न भेजें
python http2_bomb_detector.py --host example.com --no-probe

# JSON प्रारूप में आउटपुट
python http2_bomb_detector.py --host example.com --json

बैच जांच

root@kitploit:~
# फ़ाइल से लक्ष्य सूची पढ़ें
python http2_bomb_detector.py -f targets.txt

# रिपोर्ट आउटपुट करें
python http2_bomb_detector.py -f targets.txt -o report.txt

targets.txt प्रारूप (प्रति पंक्ति एक, # से शुरू टिप्पणी):

root@kitploit:~
# वेब सर्वर सूची
example.com
https://example.org:8443
192.168.1.100

आउटपुट उदाहरण

root@kitploit:~
  [INFO] example.com:443 से कनेक्ट हो रहा है...
  [OK] HTTP/2 कनेक्शन स्थापित हुआ
  [INFO] --- NGINX मोड जांच ---
  [INFO] हमला वेक्टर: HPACK इंडेक्स संदर्भ बम: डायनामिक तालिका प्रविष्टि ('a','') × 32000 संदर्भ
  [INFO] सुधार संस्करण: 1.29.8 | आवर्धन अनुपात: ~70:1
  [INFO] जांच पैकेट भेज रहा है (refs=3, गैर-विनाशकारी)...
  [WARN] ⚠️  सर्वर ने जांच पैकेट चुपचाप स्वीकार कर लिया — संभावित रूप से प्रभावित!

  [INFO] --- HTTPD मोड जांच ---
  [INFO] हमला वेक्टर: कुकी क्रम्ब विलय बम: खाली कुकी × 4091 संदर्भ
  [INFO] सुधार संस्करण: mod_http2 2.0.41 / httpd 2.4.68 | आवर्धन अनुपात: ~4000:1
  [INFO] जांच पैकेट भेज रहा है (refs=3, गैर-विनाशकारी)...
  [OK] सर्वर ने RST_STREAM के साथ जांच प्रवाह को अस्वीकार कर दिया — सुरक्षा है

  ==================================================
  🛡️ NGINX: potentially_vulnerable
  ⚠️ HTTPD: protected

अस्वीकरण

यह उपकरण केवल अधिकृत सुरक्षा परीक्षण के लिए है। अनधिकृत लक्ष्यों पर इस उपकरण का उपयोग कानून का उल्लंघन कर सकता है। उपयोगकर्ता सभी कानूनी जिम्मेदारी स्वयं वहन करता है।

संदर्भ सामग्री

  • CVE-2026-49975 - NVD
  • Apache HTTP Server सुरक्षा घोषणा
  • HTTP/2 बम मूल शोध ब्लॉग
  • PoC कोड भंडार (beichenst)
  • RFC 7541 - HPACK
  • RFC 9113 - HTTP/2

लाइसेंस

MIT

टूल डाउनलोड करें