
Rivelato il 3 giugno 2026, il "HTTP/2 Bomb" è un DoS remoto non autenticato che combina una bomba di compressione HPACK con una trattenuta stile Slowloris per esaurire la memoria del server. Colpisce le configurazioni HTTP/2 predefinite di **nginx, Apache httpd, Microsoft IIS, Envoy e Cloudflare Pingora**.
A triage (non di sfruttamento) per identificare le superfici di attacco esposte a CVE-2026-49975 — "HTTP/2 Bomb".
⚠️ Questo script non invia payload di attacco. Effettua solo richieste HTTP normali e analizza le intestazioni delle risposte per segnalare gli host che meritano una verifica manuale della versione/patch.
Divulgato il 3 giugno 2026, l'"HTTP/2 Bomb" è un DoS remoto non autenticato che combina una bomba di compressione HPACK con una tenuta stile Slowloris per esaurire la memoria del server. Colpisce le configurazioni HTTP/2 predefinite di nginx, Apache httpd, Microsoft IIS, Envoy e Cloudflare Pingora.
Come notano gli avvisi, chiedere semplicemente "l'host supporta HTTP/2?" è troppo ampio — la reale esposizione dipende dall'implementazione e versione in uso. Ecco perché questo script identifica il software del server e classifica il risultato in livelli di attenzione, senza pretendere di sfruttare.
-h)-t)flock)-f) o stdin (-f -)Server%{http_version} di curl-o)--no-color)bash 4+curl (con supporto HTTP/2)flock (opzionale, raccomandato — util-linux)chmod +x detect_http2_bomb.sh
# Singolo host
./detect_http2_bomb.sh example.com
# Elenco host con 30 thread e output CSV
./detect_http2_bomb.sh -f hosts.txt -t 30 -o results.csv
# Lettura host da stdin
cat hosts.txt | ./detect_http2_bomb.sh -f -
| Verdetto | Significato |
|---|---|
[!] FLAG | HTTP/2 abilitato + software vulnerabile noto → verificare versione/patch |
[~] INFO | HTTP/2 abilitato, server non identificato → indagare manualmente |
[+] OK | HTTP/2 non abilitato o host non raggiungibile |
host,server,verdict,status
example.com,"nginx",FLAG,"HTTP/2 active + nginx"
| Server | Stato |
|---|---|
| nginx | >= 1.29.8 (introduce la variabile max_headers) |
| Apache httpd | Patch rilasciata a fine maggio 2026 |
| Microsoft IIS / Envoy / Cloudflare Pingora | Controllare l'avviso del fornitore |
Il controllo della versione di questo script è solo informativo. Confermare sempre con l'avviso ufficiale del fornitore.
Usare solo contro target autorizzati — la propria infrastruttura, programmi bug bounty o pentest contrattuali. L'uso contro sistemi non autorizzati potrebbe essere illegale. L'autore non è responsabile per un uso improprio.
Autore: Renzi
| Opzione | Descrizione | Predefinito |
|---|
-f, --file <file> | Elenco host (uno per riga; # = commento) | — |
-t, --threads <n> | Numero di thread paralleli | 10 |
-T, --timeout <sec> | Timeout per richiesta in secondi | 8 |
-o, --output <file> | Salva i risultati in CSV | — |
--no-color | Disabilita output colorato | — |
-h, --help | Mostra aiuto | — |