Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
http2-bomb — Prova di concetto (PoC) per CVE-2026-49975 – attacco di esaurimento della memoria del server HTTP/2 che sfrutta l'amplificazione HPACK e la persistenza delle connessioni (HTTP/2 Slowloris). | Kitploit
Strumenti/GitHubGitHub/manisso/http2-bomb
Analisi delle VulnerabilitàExploitSicurezza WebPenetration TestingApprendimento e Formazione
GitHubmanisso/http2-bomb

http2-bomb

Prova di concetto (PoC) per CVE-2026-49975 – attacco di esaurimento della memoria del server HTTP/2 che sfrutta l'amplificazione HPACK e la persistenza delle connessioni (HTTP/2 Slowloris).

Vedi Repository
52 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

HTTP/2 Bomb - CVE-2026-49975

Una proof of concept di denial-of-service (DoS) che prende di mira i server HTTP/2. Combinando l'amplificazione HPACK con la ritenzione degli stream, una singola macchina con una connessione di rete modesta può rendere un server vulnerabile non disponibile in pochi secondi.

Vulnerabilità

  • CVE: CVE-2026-49975
  • Titolo: Apache HTTP Server: mod_http2 Denial of Service
  • Descrizione ufficiale: Una vulnerabilità di allocazione della memoria con dimensione eccessiva (CWE-789) nel modulo mod_http2 di Apache HTTP Server consente un attacco di denial-of-service tramite richieste HTTP appositamente formulate.
  • Versioni interessate: Apache HTTP Server 2.4.17 fino alla 2.4.67.
  • Impatto: L'attacco combina l'amplificazione HPACK con la ritenzione delle connessioni in stile Slowloris per esaurire rapidamente la memoria e le risorse del server. Un singolo attaccante con una connessione a 100 Mbps può essere sufficiente per sopraffare un server vulnerabile.
  • Scoperta: Quang Luong (Calif.IO) in collaborazione con OpenAI Codex.

Panoramica dell'Attacco

Lo sfruttamento procede attraverso diverse fasi, come illustrato dai suoi log di esecuzione:

  1. Stabilimento della connessione TCP/TLS Vengono aperte più connessioni TCP/TLS concorrenti verso il server di destinazione.


  • Negoziazione HTTP/2
    Il client rileva il numero massimo di stream concorrenti consentiti dal server (tipicamente 100 o 128).

  • Preparazione HPACK
    Vengono inviate intestazioni HTTP appositamente formulate per costringere il server ad allocare tabelle di compressione HPACK eccessivamente grandi, aumentando rapidamente il consumo di memoria.

  • Ritenzione delle connessioni
    Una volta aperti gli stream, le connessioni rimangono attive a tempo indeterminato, impedendo il rilascio della memoria allocata ed esaurendo infine la RAM disponibile del server.

  • Risultati dei Test e Comportamento Osservato

    I test sono stati eseguiti su più server web utilizzando le loro configurazioni predefinite.

    Server WebVersione TestataRAMEsaurimento della MemoriaComportamento Osservato
    Envoy1.37.232 GB~10 secondiMemoria esaurita con successo molto rapidamente.
    Apache HTTP Server2.4.6732 GB~18 secondiLimite di stream tipicamente 100. Progressione standard dell'attacco tramite preparazione HPACK e ritenzione indefinita delle connessioni.
    nginx1.29.732 GB~45 secondiLimite di stream tipicamente 128. L'attacco riesce ma richiede più tempo per consumare la memoria disponibile.
    Microsoft IISNon specificato64 GB~45 secondiPuò pubblicizzare limiti di stream insolitamente elevati come 4294967297.
    Target non vulnerabiliVari--Errori TLS immediati o TooManyStreamsError quando si tenta di superare il limite di stream configurato dal server.

    Errori Comuni

    h2.exceptions.TooManyStreamsError

    Si verifica quando il valore fornito a --streams supera il numero massimo di stream concorrenti supportato dal server.

    Soluzione: Individuale il limite di stream del server prima di iniziare l'attacco.


    NameError: name 'SettingsAcknowledued' is not defined

    Un semplice errore di battitura nel codice sorgente della PoC.

    Soluzione: Sostituisci:

    root@kitploit:~
    SettingsAcknowledued
    

    con:

    root@kitploit:~
    SettingsAcknowledged
    

    [SSL] unknown error

    Di solito indica che il target non supporta HTTP/2 su TLS o sta rifiutando le connessioni in arrivo.


    EOF occurred in violation of protocol

    Il server remoto ha chiuso la connessione inaspettatamente.

    Ciò si verifica comunemente quando il server inizia a esaurire le proprie risorse e inizia a rifiutare nuove connessioni.


    Invalid input ConnectionInputs.SEND_HEADERS

    Il server ha chiuso la connessione HTTP/2 prima che tutte le intestazioni della richiesta potessero essere trasmesse.

    Utilizzo

    La proof of concept è implementata come script Python.

    Installazione

    root@kitploit:~
    git clone https://github.com/califio/http2-bomb.git
    cd http2-bomb
    python3 -m venv venv
    source venv/bin/activate
    pip install -r requirements.txt
    

    Comandi di Esempio

    Attacco di base con 10 connessioni e 100 stream:

    root@kitploit:~
    python bomb.py example.com --streams 100 --connections 10
    

    (Richiede che il target consenta almeno 100 stream concorrenti per connessione.)

    Rilevamento automatico del limite di stream:

    root@kitploit:~
    python bomb.py example.com --connections 10
    

    Attacco su larga scala:

    root@kitploit:~
    python bomb.py target.example.com --connections 50
    

    Test di connessione ad alto volume:

    root@kitploit:~
    python h2bomb.py -t target.example.com:443 -c 1000
    

    Test di connessione su scala molto ampia:

    root@kitploit:~
    python h2bomb.py -t example.com -c 20000
    

    Crediti

    • Ricerca sulla vulnerabilità originale: Quang Luong (Calif.IO)
    • Collaborazione: OpenAI Codex

    Disclaimer Legale

    Questo software è fornito esclusivamente per ricerca sulla sicurezza, scopi educativi e test su sistemi per i quali si dispone di esplicita autorizzazione.

    L'uso non autorizzato di questo strumento contro sistemi di cui non si è proprietari o per i quali non si ha il permesso di testare può violare leggi e regolamenti applicabili. Gli autori e i collaboratori non si assumono alcuna responsabilità per usi impropri o danni derivanti dall'utilizzo di questo software.

    Scarica lo strumento