Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
http2-bomb-analysis-paper — HTTP/2 Bomb: amplificazione tramite riferimento indicizzato HPACK + stallo del controllo di flusso. L'analisi completa del protocollo di uno studente delle superiori (LaTeX). CVE-2026-49975, CVE-2026-47774. | Kitploit
Strumenti/GitHubGitHub/minc-nice-100/http2-bomb-analysis-paper
Analisi delle VulnerabilitàSicurezza WebSicurezza di RetePaper e RicercaApprendimento e Formazione
GitHubminc-nice-100/http2-bomb-analysis-paper

http2-bomb-analysis-paper

HTTP/2 Bomb: amplificazione tramite riferimento indicizzato HPACK + stallo del controllo di flusso. L'analisi completa del protocollo di uno studente delle superiori (LaTeX). CVE-2026-49975, CVE-2026-47774.

Vedi Repository
Sito web
112 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

HTTP/2 Bomb: HPACK Indexed-Reference Amplification Chain Attack

Un approfondimento tecnico indipendente di uno studente delle superiori
Giugno 2026

TL;DR

Questo repository contiene la mia analisi completa della vulnerabilità HTTP/2 Bomb (CVE-2026-49975 / CVE-2026-47774), che combina due primitive HTTP/2 risalenti a due decenni fa:

  • Amplificazione di riferimento indicizzato HPACK – invio di migliaia di riferimenti a un singolo byte verso una voce di tabella dinamica quasi vuota
  • Stallo della finestra di flow-control – finestra iniziale zero + WINDOW_UPDATE periodico di 1 byte per bloccare la memoria per sempre

Risultato: un singolo client da 100 Mbps può esaurire 32 GB di memoria del server in appena 10 secondi.

🧠 Come ci sono arrivato

Tutto è iniziato mentre scorrevo senza meta Bilibili (la YouTube cinese). Un canale tech ha menzionato brevemente "un nuovo attacco HTTP/2 che abbatte i principali web server." Nessun dettaglio, solo il titolo.

Questo ha catturato il mio cervello. Ho messo in pausa il video, ho aperto il link della divulgazione e sono caduto in una tana di coniglio. Un articolo ha portato a cinque CVE, che hanno portato alle RFC, che hanno portato al codice sorgente. Non mi sono fermato finché non ho capito esattamente perché un singolo byte sul filo potesse bloccare 59 byte di memoria – e perché nessuno avesse mai combinato i due trucchi prima.

Quindi questo repo non è solo un riassunto. È il mio completo e intransigente approfondimento, scritto da zero in LaTeX. Nessun insegnante me l'ha chiesto. Semplicemente non riuscivo a lasciarlo andare.

Impatto

Colpisce le configurazioni predefinite di tutte e cinque le principali implementazioni di web server:

ImplementazioneAmplificazioneTempo per 32 GB
Envoy 1.37.2~5.700:1~10 sec
Apache httpd 2.4.67~4.000:1~18 sec
nginx 1.29.7~70:1~45 sec
Microsoft IIS~68:1~45 sec
Cloudflare Pingora~68:1—

Contenuti

FileDescrizione
http2-bomb-paper.texSorgente LaTeX del mio articolo completo
http2-bomb-paper.pdfPDF compilato (pronto da leggere)
README.mdQuesto file

Post del blog in cinese (adatto ai non addetti ai lavori):
https://www.itedev.com/posts/2026/06/12/http2-bomb-blog-zh

Risultati Chiave (Indipendenti)

  1. L'amplificazione deriva dal sovraccarico di contabilità per voce (blocchi di pool, struct), non dalla dimensione decodificata – bypassa le tradizionali difese contro le bombe HPACK.
  2. L'unione delle briciole di cookie in Apache produce una crescita di memoria quadratica O(N²).
  3. Il buffer dei cookie di Envoy bypassa max_request_headers_kb – fino a 5.700× di amplificazione.
  4. Difetto di specifica RFC 7541 §7.3: modella solo il rapporto di compressione, non il sovraccarico dell'allocatore per voce + il blocco del flow-control.

Modello Difensivo

"Dimensione massima dell'intestazione decodificata" e "numero massimo di intestazioni" sono due limiti diversi, e un server ha bisogno di entrambi.

ControlloDifende Contro
Dimensione massima dell'intestazione decodificataBomba HPACK tradizionale
Numero massimo di campi di intestazione (incl. briciole di cookie)Bomba a riferimento indicizzato (questo attacco)
Limite di durata dello stream bloccatoBlocco della memoria di flow-control

Perché Questo è Importante

Questa vulnerabilità è stata scoperta dall'IA (Codex) leggendo simultaneamente cinque codebase – una nuova classe di difetti protocollari tra implementazioni di cui "nessuno possiede le giunture."

Basato Su

Divulgazione coordinata di Quang Luong, Jun Rong, Duc Phan (Calif Security Research), 2 giugno 2026.
Articolo originale: blog.calif.io/p/codex-discovered-a-hidden-http2-bomb

Autore

Zhicheng Wu
Xinhui No.1 Middle School, Classe del 2028
Guangdong, Cina

Licenza

Quest'opera è distribuita con licenza CC BY 4.0.
Sei libero di condividere e adattare, con attribuzione.


Solo per scopi accademici e difensivi.

Scarica lo strumento