Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-23918 — CVE-2026-23918 Apache mod_http2 Rilevatore di double-free | Kitploit
Strumenti/GitHubGitHub/alt3kx/cve-2026-23918
Analisi delle VulnerabilitàExploitSicurezza WebFuzzingApprendimento e Formazione
GitHubalt3kx/cve-2026-23918

CVE-2026-23918

CVE-2026-23918 Apache mod_http2 Rilevatore di double-free

Vedi Repository
13 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Rilevatore di double-free Apache mod_http2 CVE-2026-23918

https://github.com/user-attachments/assets/d6c30e58-548c-4b6d-9ba3-baa667238a58

root@kitploit:~
python3 h2ghost.py -h
                                                    
usage: h2ghost.py [-h] [--host HOST] [--port PORT] [--tls] [--no-tls] [--iterations ITERATIONS]
                  [--burst-n BURST_N] [--timeout TIMEOUT] [--crash-threshold CRASH_THRESHOLD]
                  [--crash-multiplier CRASH_MULTIPLIER] [--crash-min-delta CRASH_MIN_DELTA]
                  [--output OUTPUT] [--check-only] [--skip-check] [--verbose]
                  [TARGET]

Apache mod_http2 CVE-2026-23918 - double-free detector

positional arguments:
  TARGET                https://host:port http://host host:port host IP

options:
  -h, --help            show this help message and exit
  --host HOST           Target host (alt to positional)
  --port PORT           Target port (inferred from scheme/target if omitted)
  --tls                 Force TLS/HTTPS (default: auto-detect)
  --no-tls              Force plain TCP / h2c
  --iterations ITERATIONS
  --burst-n BURST_N     Triggers in check phase (default 10)
  --timeout TIMEOUT     Connection timeout s (default 2.5; use 5+ for internet)
  --crash-threshold CRASH_THRESHOLD
                        Fallback absolute ms when no baseline (default 150)
  --crash-multiplier CRASH_MULTIPLIER
                        reconnect/baseline ratio to flag as crash (default 1.3x)
  --crash-min-delta CRASH_MIN_DELTA
                        min ms above baseline (AND ratio) to flag crash (default 80ms)
  --output OUTPUT
  --check-only
  --skip-check
  --verbose

Crash detection logic
---------------------
  Trigger connection closing is NORMAL on both servers.
  A crash requires: PING fails on a FRESH connection AND
  reconnect > 150 ms (MPM restart delay).

Examples
--------
  python3 h2ghost.py https://127.0.0.1:9443 --check-only
  python3 h2ghost.py 127.0.0.1:7443 --check-only
  python3 h2ghost.py 127.0.0.1:9443 --iterations 200
  python3 h2ghost.py https://example.com --burst-n 20

Riepilogo della vulnerabilità

Dettagli tecnici

  • DoS: attivazione banale tramite:

    • 1 connessione
    • 2 frame HTTP/2
  • Vettore di potenziale RCE

    • Allocatore mmap di APR
    • Ambienti Debian / Docker
  • Correzione

    • Apache httpd 2.4.67
    • mod_http2 2.0.37

Crediti

Scoperta della vulnerabilità

  • Bartlomiej Dmitruk - Striga.ai
  • Stanislaw Strzalkowski - ISEC.pl

Script del rilevatore

  • Alex Hernandez aka (@_alt3kx_)

Riferimenti

  • https://www.cve.org/CVERecord?id=CVE-2026-23918
  • https://httpd.apache.org/security/vulnerabilities_24.html
  • https://github.com/apache/httpd/blob/trunk/CHANGES
  • https://bz.apache.org/bugzilla/show_bug.cgi?id=69899

Disclaimer

Questo progetto è fornito esclusivamente per:

  • Valutazioni di sicurezza autorizzate
  • Test difensivi
  • Ricerca educativa

Test non autorizzati su sistemi senza esplicita autorizzazione scritta potrebbero violare le leggi vigenti.

L'autore non si assume alcuna responsabilità per un uso improprio.

Scarica lo strumento
CampoValore
CVECVE-2026-23918
GravitàAlta
CVSS8.8
ComponenteApache httpd mod_http2
ImpattoDenial of Service / Potenziale RCE
Versione correttaApache httpd 2.4.67 / mod_http2 2.0.37