
CVE-2026-49975 HTTP/2 Stream Amplification — Docker PoC con Web Console
Amplificazione dello Stream HTTP/2 PoC · Docker · Console Web
HTTP/2 consente di multiplexare più flussi su una singola connessione TCP. Questo PoC crea frame HEADERS appositamente formati contenenti un gran numero di riferimenti interni, costringendo il server ad allocare enormi quantità di memoria per tracciarli.
| Server | Amplificazione | Effetto |
|---|---|---|
| Envoy 1.37.2 | ~5,700:1 | ~32 GB in ~10s |
| Apache httpd 2.4.67 | ~4,000:1 | ~32 GB in ~18s |
| Nginx | Alta | OOM rapido |
Traffico minimo, esaurimento massimo della memoria.
git clone https://github.com/obrige/http2-bomb.git
cd http2-bomb
docker compose up -d
Utilizza immagine pre-costruita da
ghcr.io/obrige/http2-bomb:latest. Nessuna build locale richiesta.
pip install -r requirements.txt
uvicorn app.main:app --host 0.0.0.0 --port 8080
docker pull ghcr.io/obrige/http2-bomb:latest
docker run -d -p 8080:8080 ghcr.io/obrige/http2-bomb:latest
Solo per test di sicurezza autorizzati e ricerca educativa. Non utilizzare contro target senza esplicita autorizzazione scritta. Gli utenti si assumono ogni responsabilità legale.