Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-49975-HTTP-2-Bomb — Rivelato il 3 giugno 2026, il "HTTP/2 Bomb" è un DoS remoto non autenticato che combina una bomba di compressione HPACK con una trattenuta stile Slowloris per esaurire la memoria del server. Colpisce le configurazioni HTTP/2 predefinite di **nginx, Apache httpd, Microsoft IIS, Envoy e Cloudflare Pingora**. | Kitploit
Strumenti/GitHubGitHub/renzi25031469/cve-2026-49975-http-2-bomb
RicognizioneScanner di VulnerabilitàRaccolta InformazioniSicurezza WebSicurezza di RetePenetration Testing
GitHubrenzi25031469/cve-2026-49975-http-2-bomb

CVE-2026-49975-HTTP-2-Bomb

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
223 mesi faNon ancora revisionato

Informazioni

Rivelato il 3 giugno 2026, il "HTTP/2 Bomb" è un DoS remoto non autenticato che combina una bomba di compressione HPACK con una trattenuta stile Slowloris per esaurire la memoria del server. Colpisce le configurazioni HTTP/2 predefinite di **nginx, Apache httpd, Microsoft IIS, Envoy e Cloudflare Pingora**.

Condividi

A triage (non di sfruttamento) per identificare le superfici di attacco esposte a CVE-2026-49975 — "HTTP/2 Bomb".

⚠️ Questo script non invia payload di attacco. Effettua solo richieste HTTP normali e analizza le intestazioni delle risposte per segnalare gli host che meritano una verifica manuale della versione/patch.


Informazioni su CVE-2026-49975

Divulgato il 3 giugno 2026, l'"HTTP/2 Bomb" è un DoS remoto non autenticato che combina una bomba di compressione HPACK con una tenuta stile Slowloris per esaurire la memoria del server. Colpisce le configurazioni HTTP/2 predefinite di nginx, Apache httpd, Microsoft IIS, Envoy e Cloudflare Pingora.

Come notano gli avvisi, chiedere semplicemente "l'host supporta HTTP/2?" è troppo ampio — la reale esposizione dipende dall'implementazione e versione in uso. Ecco perché questo script identifica il software del server e classifica il risultato in livelli di attenzione, senza pretendere di sfruttare.


Funzionalità

  • 🏴 Banner ASCII e aiuto completo (-h)
  • 🧵 Multithreading tramite semaforo FIFO (concorrenza controllata da -t)
  • 🔒 Output atomico tra thread (nessuna linea intrecciata, tramite flock)
  • 📄 Input tramite singolo host, file (-f) o stdin (-f -)
  • 🔍 Rilevamento software/versione tramite l'intestazione Server
  • 🎯 Rilevamento affidabile di HTTP/2 tramite %{http_version} di curl
  • 📊 Esportazione CSV (-o)
  • 🎨 Output colorato (può essere disabilitato con --no-color)

Requisiti

  • bash 4+
  • curl (con supporto HTTP/2)
  • flock (opzionale, raccomandato — util-linux)

Installazione

root@kitploit:~
chmod +x detect_http2_bomb.sh

Utilizzo

root@kitploit:~
# Singolo host
./detect_http2_bomb.sh example.com

# Elenco host con 30 thread e output CSV
./detect_http2_bomb.sh -f hosts.txt -t 30 -o results.csv

# Lettura host da stdin
cat hosts.txt | ./detect_http2_bomb.sh -f -

Opzioni


Verdetti

VerdettoSignificato
[!] FLAGHTTP/2 abilitato + software vulnerabile noto → verificare versione/patch
[~] INFOHTTP/2 abilitato, server non identificato → indagare manualmente
[+] OKHTTP/2 non abilitato o host non raggiungibile

Formato CSV

root@kitploit:~
host,server,verdict,status
example.com,"nginx",FLAG,"HTTP/2 active + nginx"

Riferimento versioni corrette

ServerStato
nginx>= 1.29.8 (introduce la variabile max_headers)
Apache httpdPatch rilasciata a fine maggio 2026
Microsoft IIS / Envoy / Cloudflare PingoraControllare l'avviso del fornitore

Il controllo della versione di questo script è solo informativo. Confermare sempre con l'avviso ufficiale del fornitore.


Avviso legale

Usare solo contro target autorizzati — la propria infrastruttura, programmi bug bounty o pentest contrattuali. L'uso contro sistemi non autorizzati potrebbe essere illegale. L'autore non è responsabile per un uso improprio.


Autore: Renzi

Scarica lo strumento
OpzioneDescrizionePredefinito
-f, --file <file>Elenco host (uno per riga; # = commento)—
-t, --threads <n>Numero di thread paralleli10
-T, --timeout <sec>Timeout per richiesta in secondi8
-o, --output <file>Salva i risultati in CSV—
--no-colorDisabilita output colorato—
-h, --helpMostra aiuto—