Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Proof-of-Concept-POC---CVE-2026-49975-HTTP-2-Bomb- — Exploit proof-of-concept per CVE-2026-49975 (HTTP/2 Bomb), una vulnerabilità di denial-of-service remota che colpisce i principali server web tramite bomba HPACK ed esaurimento della memoria stile Slowloris. | Kitploit
Strumenti/GitHubGitHub/fevar54/proof-of-concept-poc---cve-2026-49975-http-2-bomb-
Analisi delle VulnerabilitàExploitSicurezza WebSicurezza di RetePenetration Testing
GitHubfevar54/proof-of-concept-poc---cve-2026-49975-http-2-bomb-

Proof-of-Concept-POC---CVE-2026-49975-HTTP-2-Bomb-

Exploit proof-of-concept per CVE-2026-49975 (HTTP/2 Bomb), una vulnerabilità di denial-of-service remota che colpisce i principali server web tramite bomba HPACK ed esaurimento della memoria stile Slowloris.

Vedi Repository
62143 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-49975 - HTTP/2 Bomb Prova di concetto

Critical CVE

Descrizione

CVE-2026-49975, nota anche come HTTP/2 Bomb, è una vulnerabilità di denial of service (DoS) remoto che colpisce la maggior parte dei server web principali nella loro configurazione HTTP/2 predefinita.

La vulnerabilità è stata scoperta da OpenAI Codex combinando due tecniche note da un decennio:

  • HPACK Bomb: Un byte nella rete viene convertito in un'assegnazione completa di header sul server
  • Slowloris-style hold: Finestra di controllo di flusso di zero byte che impedisce il rilascio della memoria

Server interessati

ServerVersioni interessateStato
nginx< 1.29.8✅ Patchato
Apache httpd< mod_http2 v2.0.41✅ Patchato
Microsoft IISVersioni recenti❌ Senza patch
EnvoyVersioni recenti❌ Senza patch
Cloudflare PingoraVersioni recenti❌ Senza patch

Amplificazione per Server

ServerFattore di AmplificazioneImpatto
Envoy 1.37.2~5,700:132 GB in ~10s
Apache httpd 2.4.67~4,000:132 GB in ~18s
nginx 1.29.7~70:132 GB in ~45s
IIS (2025)~68:164 GB in ~45s

Requisiti dell'attaccante

  • Un computer domestico con connessione di 100 Mbps
  • Capacità di rendere inaccessibile un server vulnerabile in pochi secondi
  • Consapevolezza che più di 880.000 siti web sono potenzialmente vulnerabili

Prova di concetto

Installazione

git clone https://github.com/tenable-cve/CVE-2026-49975.git
cd CVE-2026-49975
pip install -r requirements.txt
Scarica lo strumento