Strumento di riproduzione CVE-2026-49975 HTTP/2 Bomb
Autore: polar bear
Versione: 2.1
Vulnerabilità applicabile: CVE-2026-49975 (bomba di memoria del protocollo HTTP/2)
📖 Principio della vulnerabilità
CVE-2026-49975 è una vulnerabilità di esaurimento della memoria nell'implementazione del protocollo HTTP/2; la catena di attacco comprende due passaggi chiave:
- Bomba di compressione HPACK: inviando ripetutamente la stessa intestazione (ad es.
x-bomb: test) in un singolo flusso HTTP/2, si costringe il server ad allocare una struttura di memoria completa per ogni riferimento, ottenendo un'amplificazione della memoria superiore a 4000:1.
- Stallo della finestra: impostando la finestra di controllo del flusso iniziale a 0, si impedisce al server di inviare risposte, bloccando permanentemente la memoria allocata che non può essere rilasciata.
Combinando i due fattori, un attaccante deve inviare solo circa 16KB di dati per far consumare al server oltre 1MB di memoria, e può esaurire 32GB di memoria in poche decine di secondi, portando infine al crash del servizio.
🛠️ Funzionalità dello strumento
- ✅ Rilevamento automatico del supporto HTTP/2: determina se il target supporta
h2/h2c tramite negoziazione ALPN (HTTPS) o preface di connessione (plaintext); in caso contrario, non attacca.
- ✅ Rilevamento e attacco con un clic: esegue automaticamente l'intero flusso "rilevamento → blocco della memoria → DoS".
- ✅ Modalità di attacco forzato: salta il rilevamento e invia direttamente il payload di attacco (adatta a scenari in cui è noto che il target supporta HTTP/2).
- ✅ Supporto proxy multi-protocollo: supporta proxy HTTP, HTTPS, SOCKS4, SOCKS5, con indirizzo e porta configurabili.
- ✅ Intensità di attacco regolabile: è possibile impostare le "ripetizioni per richiesta" (default 5) e il "numero di flussi di attacco" (0 per attacco continuo illimitato).
- ✅ Interfaccia grafica: output dei log in tempo reale, utilizzo semplice e intuitivo.
🚀 Istruzioni per l'uso (esecuzione diretta del binario)
1. Avviare il programma
- Fare doppio clic su
CVE-2026-49975_Exploit_v2.1.exe (Windows)
oppure
eseguire dalla riga di comando: CVE-2026-49975_Exploit_v2.1.exe
- Host target: IP o nome di dominio (ad es.
192.168.1.100 o example.com)
- Porta: solitamente
443 per HTTPS, 80 per HTTP/2 in chiaro
- HTTPS: se selezionata, indica che il target utilizza TLS (cioè
h2); se non selezionata, si tratta di h2c in chiaro
3. (Opzionale) Configurare il proxy
- Selezionare "Abilita proxy"
- Scegliere il tipo di proxy (
http/https/socks4/socks5)
- Inserire indirizzo e porta del proxy
4. Impostare i parametri di attacco
- Ripetizioni per richiesta: si consiglia di mantenere il valore predefinito
5
- Numero di flussi di attacco:
0 indica un attacco continuo illimitato; un numero positivo indica l'arresto automatico dopo l'invio della quantità specificata (ad es. 1000)
5. Eseguire l'attacco
- Consigliato: fare clic su "Rileva e attacca" → rilevamento automatico di HTTP/2 → se supportato, inizia l'attacco
- Attacco forzato: fare clic su "Attacco forzato" (salta il rilevamento, adatto a scenari in cui è confermato che il target supporta HTTP/2)
6. Fermare l'attacco
- Fare clic sul pulsante "Ferma attacco" per terminare in qualsiasi momento
7. Verificare l'effetto dell'attacco
- Il consumo di memoria del server target aumenta vertiginosamente (osservabile con
htop, free -h, docker stats)
- Il servizio web alla fine non risponde o va in crash; nei log dello strumento compaiono errori come
Connection reset by peer
⚠️ Dichiarazione di esclusione di responsabilità
- Questo strumento è destinato esclusivamente a test di sicurezza autorizzati. Non eseguirlo su sistemi di produzione o non autorizzati senza il permesso scritto del proprietario del sistema target.
- Ogni conseguenza diretta o indiretta derivante dall'uso di questo strumento (incluse, a titolo esemplificativo, interruzioni del servizio, perdita di dati, responsabilità legali) è a carico esclusivo dell'utente.
- L'autore (polar bear) e i distributori non si assumono alcuna responsabilità. Eseguendo questo strumento si dichiara di aver letto e accettato la presente dichiarazione.
📄 Cronologia versioni
- v2.1 (2026-06-11): corretto il problema del congelamento dell'interfaccia (aggiornamenti UI thread-safe), migliorata la stabilità.
- v2.0 (2026-06-11): aggiunti rilevamento automatico HTTP/2, supporto proxy multi-protocollo e funzionalità di rilevamento e attacco con un clic.
- v1.0 (2026-06-10): interfaccia grafica di base, supporto delle due modalità blocco/DoS.
Buon hacking, ma resta legale! 🐻❄️