Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
http2-bomb — Prova di concetto (PoC) per CVE-2026-49975 – attacco di esaurimento della memoria del server HTTP/2 che sfrutta l'amplificazione HPACK e la persistenza delle connessioni (HTTP/2 Slowloris). | Kitploit
Strumenti/GitHubGitHub/manisso/http2-bomb
Analisi delle VulnerabilitàExploitSicurezza WebPenetration TestingApprendimento e Formazione
GitHubmanisso/http2-bomb

http2-bomb

Prova di concetto (PoC) per CVE-2026-49975 – attacco di esaurimento della memoria del server HTTP/2 che sfrutta l'amplificazione HPACK e la persistenza delle connessioni (HTTP/2 Slowloris).

Vedi Repository
1 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

HTTP/2 Bomb - CVE-2026-49975

Una proof of concept di denial-of-service (DoS) che prende di mira i server HTTP/2. Combinando l'amplificazione HPACK con la ritenzione degli stream, una singola macchina con una connessione di rete modesta può rendere un server vulnerabile non disponibile in pochi secondi.

Vulnerabilità

  • CVE: CVE-2026-49975
  • Titolo: Apache HTTP Server: mod_http2 Denial of Service
  • Descrizione ufficiale: Una vulnerabilità di allocazione della memoria con dimensione eccessiva (CWE-789) nel modulo mod_http2 di Apache HTTP Server consente un attacco di denial-of-service tramite richieste HTTP appositamente formulate.
  • Versioni interessate: Apache HTTP Server 2.4.17 fino alla 2.4.67.
  • Impatto: L'attacco combina l'amplificazione HPACK con la ritenzione delle connessioni in stile Slowloris per esaurire rapidamente la memoria e le risorse del server. Un singolo attaccante con una connessione a 100 Mbps può essere sufficiente per sopraffare un server vulnerabile.
  • Scoperta: Quang Luong (Calif.IO) in collaborazione con OpenAI Codex.

Panoramica dell'Attacco

Lo sfruttamento procede attraverso diverse fasi, come illustrato dai suoi log di esecuzione:

  1. Stabilimento della connessione TCP/TLS
    Vengono aperte più connessioni TCP/TLS concorrenti verso il server di destinazione.

  2. Negoziazione HTTP/2
    Il client rileva il numero massimo di stream concorrenti consentiti dal server (tipicamente 100 o 128).

  3. Preparazione HPACK
    Vengono inviate intestazioni HTTP appositamente formulate per costringere il server ad allocare tabelle di compressione HPACK eccessivamente grandi, aumentando rapidamente il consumo di memoria.

  4. Ritenzione delle connessioni
    Una volta aperti gli stream, le connessioni rimangono attive a tempo indeterminato, impedendo il rilascio della memoria allocata ed esaurendo infine la RAM disponibile del server.

Risultati dei Test e Comportamento Osservato

I test sono stati eseguiti su più server web utilizzando le loro configurazioni predefinite.

Errori Comuni

h2.exceptions.TooManyStreamsError

Si verifica quando il valore fornito a --streams supera il numero massimo di stream concorrenti supportato dal server.

Soluzione: Individuale il limite di stream del server prima di iniziare l'attacco.


NameError: name 'SettingsAcknowledued' is not defined

Un semplice errore di battitura nel codice sorgente della PoC.

Soluzione: Sostituisci:

root@kitploit:~
SettingsAcknowledued

con:

root@kitploit:~
SettingsAcknowledged

[SSL] unknown error

Di solito indica che il target non supporta HTTP/2 su TLS o sta rifiutando le connessioni in arrivo.


EOF occurred in violation of protocol

Il server remoto ha chiuso la connessione inaspettatamente.

Ciò si verifica comunemente quando il server inizia a esaurire le proprie risorse e inizia a rifiutare nuove connessioni.


Invalid input ConnectionInputs.SEND_HEADERS

Il server ha chiuso la connessione HTTP/2 prima che tutte le intestazioni della richiesta potessero essere trasmesse.

Utilizzo

La proof of concept è implementata come script Python.

Installazione

root@kitploit:~
git clone https://github.com/califio/http2-bomb.git
cd http2-bomb
python3 -m venv venv
source venv/bin/activate
pip install -r requirements.txt

Comandi di Esempio

Attacco di base con 10 connessioni e 100 stream:

root@kitploit:~
python bomb.py example.com --streams 100 --connections 10

(Richiede che il target consenta almeno 100 stream concorrenti per connessione.)

Rilevamento automatico del limite di stream:

root@kitploit:~
python bomb.py example.com --connections 10

Attacco su larga scala:

root@kitploit:~
python bomb.py target.example.com --connections 50

Test di connessione ad alto volume:

root@kitploit:~
python h2bomb.py -t target.example.com:443 -c 1000

Test di connessione su scala molto ampia:

root@kitploit:~
python h2bomb.py -t example.com -c 20000

Crediti

  • Ricerca sulla vulnerabilità originale: Quang Luong (Calif.IO)
  • Collaborazione: OpenAI Codex

Disclaimer Legale

Questo software è fornito esclusivamente per ricerca sulla sicurezza, scopi educativi e test su sistemi per i quali si dispone di esplicita autorizzazione.

L'uso non autorizzato di questo strumento contro sistemi di cui non si è proprietari o per i quali non si ha il permesso di testare può violare leggi e regolamenti applicabili. Gli autori e i collaboratori non si assumono alcuna responsabilità per usi impropri o danni derivanti dall'utilizzo di questo software.

Scarica lo strumento
Server WebVersione TestataRAMEsaurimento della MemoriaComportamento Osservato
Envoy1.37.232 GB~10 secondiMemoria esaurita con successo molto rapidamente.
Apache HTTP Server2.4.6732 GB~18 secondiLimite di stream tipicamente 100. Progressione standard dell'attacco tramite preparazione HPACK e ritenzione indefinita delle connessioni.
nginx1.29.732 GB~45 secondiLimite di stream tipicamente 128. L'attacco riesce ma richiede più tempo per consumare la memoria disponibile.
Microsoft IISNon specificato64 GB~45 secondiPuò pubblicizzare limiti di stream insolitamente elevati come 4294967297.
Target non vulnerabiliVari--Errori TLS immediati o TooManyStreamsError quando si tenta di superare il limite di stream configurato dal server.