Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-49975 — CVE-2026-49975 | Kitploit
Strumenti/GitHubGitHub/liaoziqi-gzfls/cve-2026-49975
Analisi delle VulnerabilitàExploitSicurezza WebPenetration TestingApprendimento e Formazione
GitHubliaoziqi-gzfls/cve-2026-49975

CVE-2026-49975

CVE-2026-49975

Vedi Repository
223 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-49975 HTTP/2 Bomb PoC

Strumento di riproduzione della vulnerabilità di denial of service remota HTTP/2

Panoramica della vulnerabilità

CVE-2026-49975 è una vulnerabilità di denial of service HTTP/2 che colpisce i principali server web. È stata scoperta all'inizio di giugno 2026 dalla società di sicurezza Calif (utilizzando OpenAI Codex).

Principio dell'attacco

  1. Bomba di compressione HPACK: inserisce header minuscoli (come "x: a") nella tabella dinamica HPACK del server, quindi invia migliaia di riferimenti di indice da 1 byte. Ogni riferimento costringe il server ad allocare una grande quantità di memoria per il bookkeeping, mentre il client consuma una larghezza di banda minima. Il rapporto di amplificazione della memoria può raggiungere ~5700:1 (Envoy) e ~4000:1 (Apache httpd).

  2. Mantenimento tramite controllo di flusso Slowloris: impedisce al server di inviare risposte utilizzando una finestra di controllo di flusso a zero byte e invia a gocce frame WINDOW_UPDATE per mantenere viva la connessione, lasciando l'allocazione di memoria "bloccata".

  3. Bypass tramite frammentazione dei Cookie: divide un grosso Cookie in molti piccoli frammenti per aggirare il limite del numero di header del server.

Impatto

Scarica lo strumento
SoftwareVersioni vulnerabiliVersioni corrette
Apache httpd (mod_http2)< 2.0.412.0.41+
nginx< 1.29.81.29.8+
OpenRestyBasato su nginx < 1.29.81.29.8+
Envoy (CVE-2026-47774)≤ 1.37.21.35.11, 1.36.7, 1.37.3, 1.38.1+
Microsoft IISWindows Server 2025Nessuna patch
Cloudflare PingoraConfigurazione predefinitaNessuna patch

Punteggio CVSS

  • CVSS 3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)
  • Alcuni vendor assegnano un punteggio più alto (ad es. 9.8), poiché lo sfruttamento è estremamente semplice.

Descrizione dello strumento

Questo strumento è destinato alla ricerca sulla sicurezza e ai test autorizzati, e dimostra il meccanismo di attacco della vulnerabilità CVE-2026-49975.

Installazione delle dipendenze

root@kitploit:~
pip install -r requirements.txt

Utilizzo

root@kitploit:~
# 基础攻击
python http2_bomb.py example.com

# 针对本地 HTTP/2 测试服务器(无 TLS)
python http2_bomb.py localhost -p 8080 --no-tls

# 高强度攻击(50 个 stream,每 stream 50000 个引用)
python http2_bomb.py example.com -s 50 -n 50000

# 启用 Cookie 分割绕过
python http2_bomb.py example.com --cookie-fragments 1000

# 快速模式(发送后不保持连接)
python http2_bomb.py example.com --no-hold

Descrizione dei parametri

ParametroDescrizioneValore predefinito
targetIndirizzo host di destinazioneObbligatorio
-p, --portPorta di destinazione443
--no-tlsDisabilita TLSfalse
-s, --streamsNumero di stream concorrenti10
-n, --headers-per-streamNumero di riferimenti header per stream10000
--cookie-fragmentsNumero di frammenti in cui dividere il Cookie0
--stream-delayRitardo di invio tra gli stream (secondi)0.01
--window-update-intervalIntervallo di invio di WINDOW_UPDATE5.0s
--no-holdNon mantenere la connessione dopo l'inviofalse
--timeoutTimeout del socket30

Test locale

Usa test_server.py per avviare un semplice server HTTP/2 per la verifica locale:

root@kitploit:~
# 生成自签名证书
openssl req -x509 -newkey rsa:2048 -keyout server.key -out server.crt -days 365 -nodes

# 启动测试服务器
python test_server.py --port 8443

# 运行攻击
python http2_bomb.py localhost -p 8443

Raccomandazioni di difesa

  1. Mitigazione immediata: se non è possibile applicare subito la patch, disabilitare temporaneamente HTTP/2

    • Apache: Protocols http/1.1
    • nginx: http2 off;
  2. Applicare le patch:

    • Apache httpd: aggiornare mod_http2 alla versione 2.0.41+
    • nginx: aggiornare alla versione 1.29.8+
    • Envoy: aggiornare alla corrispondente versione corretta
  3. Rafforzamento della configurazione:

    • Impostare il limite max_headers (1000 di default in nginx 1.29.8+)
    • Calcolare correttamente il numero di header Cookie frammentati
    • Limitare il numero massimo di header per singola connessione
  4. Monitoraggio e allarmi:

    • Monitorare gli aumenti improvvisi dell'uso della memoria
    • Monitorare gli eventi OOM
    • Monitorare il numero anomalo di connessioni

Disclaimer

⚠️ Questo strumento è destinato esclusivamente alla ricerca sulla sicurezza e a test di penetrazione autorizzati.

L'uso di questo strumento su sistemi altrui senza autorizzazione costituisce un reato. L'utente deve rispettare le leggi e le normative locali e testare solo target per cui dispone di un'autorizzazione legittima.


Riferimenti

  • CVE-2026-49975 - OpenCVE
  • Divulgazione originale - Calif
  • Avviso Red Hat RHSB-2026-007
  • Blog sulla protezione HAProxy
  • Sorgente PoC - califio/publications

Licenza

MIT License - per finalità di ricerca sulla sicurezza e di formazione.