Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
POC-CVE-2026-49975 — PoC di ricerca sulla sicurezza per CVE-2026-49975: bomba di compressione HTTP/2 HPACK + DoS con blocco del controllo di flusso in Apache mod_http2 | Kitploit
Strumenti/GitHubGitHub/naheeju/poc-cve-2026-49975
Analisi delle VulnerabilitàExploitSicurezza WebSicurezza di Rete
GitHubnaheeju/poc-cve-2026-49975

POC-CVE-2026-49975

PoC di ricerca sulla sicurezza per CVE-2026-49975: bomba di compressione HTTP/2 HPACK + DoS con blocco del controllo di flusso in Apache mod_http2

Vedi Repository
32620 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Go Version Status Scope CVSS License

CVE-2026-49975

HTTP/2 Bomb — PoC di bomba di compressione HPACK + blocco del controllo di flusso

PoC di ricerca sulla sicurezza di naheeju


⚠️ Questo è uno strumento DoS funzionante di esaurimento della memoria — non un giocattolo. Apre stream che costringono il target ad allocare memoria e li mantiene aperti tramite trucchi di controllo di flusso HTTP/2. Finché il processo è in esecuzione, continua a mantenere e si riconnette automaticamente se il server chiude la connessione — non si ferma da solo. L'impatto scala direttamente con --threads, --streams e --headers. Fermare il processo (Ctrl+C) rilascia gli stream mantenuti e consente al server di riprendersi, ma nulla nel funzionamento predefinito è "gentile" — considera ogni esecuzione come un test a fuoco vivo.


1. Panoramica

CVE-2026-49975 ("HTTP/2 Bomb") è una vulnerabilità di Denial-of-Service remota e non autenticata che interessa il modulo mod_http2 di Apache HTTP Server. Concatena due debolezze HTTP/2 note da tempo:

  1. Bomba di bookkeeping HPACK — una piccola richiesta HTTP/2 codificata in HPACK provoca l'unione di più frammenti di header Cookie senza che vengano conteggiati ai fini di LimitRequestFields, costringendo il server ad allocare ripetutamente memoria per le strutture interne di bookkeeping degli header.
  2. Stallo del controllo di flusso (stile Slowloris) — il client annuncia una finestra di controllo di flusso quasi nulla, ritardando la trasmissione della risposta e mantenendo aperti gli stream interessati, il che impedisce il rilascio della memoria allocata.

Il risultato: un singolo client su una connessione modesta può forzare un'allocazione di memoria significativa e sostenuta sul target per tutto il tempo in cui lo stream viene mantenuto aperto. Questa implementazione supporta due modalità di payload e scala linearmente con la concorrenza configurata:

  • modalità nginx — inserisce un header x-bomb vuoto nella tabella dinamica HPACK e lo referenzia ripetutamente (~70:1 di amplificazione per riferimento).
  • modalità classic — inserisce invece un header cookie sovradimensionato (~4000:1 di amplificazione per riferimento).

Ogni connessione referenzia nuovamente l'header inserito migliaia di volte per stream (--headers, predefinito 5000), su più stream per connessione (--streams, predefinito 10) e più connessioni parallele (--threads, predefinito 1). Se il server chiude una connessione, lo strumento si riconnette immediatamente e continua finché non viene fermato manualmente — questo è un ciclo di mantenimento continuo, non una singola sonda una tantum.

Identificatori correlati per altri stack interessati (non implementati né testati da questo repo):

  • Envoy → CVE-2026-47774
  • Microsoft IIS, Cloudflare Pingora → tracciati separatamente, nessun CVE referenziato qui

Ambito completo della classe di debolezza sottostante, per completezza — la tecnica "HTTP/2 Bomb" (bomba di compressione HPACK + blocco del controllo di flusso) interessa diverse implementazioni server oltre ad Apache. Questo repo implementa e testa solo il caso Apache; il resto è incluso affinché i lettori comprendano la classe più ampia, non perché questo PoC le eserciti:

ImplementazioneStatoImplementata in questo PoC?
Apache HTTP Server mod_http2Corretta in httpd 2.4.68 (2026-06-08)Sì — questo repo
nginxCorretta in 1.29.8No
EnvoyTracciata separatamenteNo
Microsoft IISTracciata separatamenteNo
Cloudflare PingoraTracciata separatamenteNo
CVECVE-2026-49975
CWECWE-789 (Memory Allocation with Excessive Size Value, secondo NVD/CVE.org); tracciata anche come CWE-409 (Improper Handling of Highly Compressed Data) da alcuni vendor
CVSS7.5 (High) — CVSS v3.1, vettore solo disponibilità (secondo NVD). L'advisory di Apache la valuta Moderate.
Componente interessatoApache HTTP Server mod_http2
Versioni vulnerabiliApache httpd 2.4.17 ≤ versione ≤ 2.4.67 (configurazione HTTP/2 predefinita)
Corretta inApache HTTP Server 2.4.68 (rilasciata il 2026-06-08). La correzione sottostante è arrivata upstream in mod_h2 il 2026-05-27, unita al branch httpd 2.4.x il 2026-06-02, distribuita nella release 2.4.68.
Tipo di attaccoDenial of Service — esaurimento della memoria (solo disponibilità)
Autenticazione richiestaNo
Esposizione dati / RCENessuna — questo è solo un impatto sulla disponibilità
Sfruttamento notoAttualmente non segnalato come sfruttato attivamente nel mondo reale dalle fonti tracciate.

Riferimenti (fonti primarie — verifica in modo indipendente tutte le affermazioni):

  • Record CVE: https://www.cve.org/CVERecord?id=CVE-2026-49975
  • Voce NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-49975
  • Advisory Apache / elenco vulnerabilità: https://httpd.apache.org/security/vulnerabilities_24.html
  • Changelog di Apache 2.4.68 (riferimento al commit di correzione): https://dlcdn.apache.org/httpd/CHANGES_2.4.68
  • Writeup della scoperta originale: https://blog.calif.io/p/codex-discovered-a-hidden-http2-bomb

2. Ambito di questo Repository

Questo repository contiene:

  • Uno script PoC minimale che riproduce il comportamento di bomba HPACK di solo mantenimento contro un target che sei autorizzato a testare.
  • Questo README, che documenta la vulnerabilità, la cronologia di divulgazione e le condizioni di uso sicuro.

Questo repository non contiene:

  • Qualsiasi automazione per scansionare internet alla ricerca di host vulnerabili.
  • Qualsiasi logica di flooding/sostentamento DoS, incremento della concorrenza o liste di credenziali/target.
  • Qualsiasi codice che prende di mira per impostazione predefinita un sistema live specifico. Il target deve essere fornito esplicitamente dall'operatore.

3. ⚖️ Avviso Legale ed Etico

Leggi questo prima di fare qualsiasi altra cosa.

Scarica lo strumento