Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
http2-bomb-detector — HTTP/2 Bomb (CVE-2026-49975) rilevatore di vulnerabilità non distruttivo per Nginx / Apache httpd. Python zero-dipendenze. | Kitploit
Strumenti/GitHubGitHub/wlor0623/http2-bomb-detector
Scanner di VulnerabilitàExploitSicurezza WebSicurezza di RetePenetration Testing
GitHubwlor0623/http2-bomb-detector

http2-bomb-detector

HTTP/2 Bomb (CVE-2026-49975) rilevatore di vulnerabilità non distruttivo per Nginx / Apache httpd. Python zero-dipendenze.

Vedi Repository
132 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

http2-bomb-detector

Strumento di rilevamento non distruttivo della vulnerabilità HTTP/2 Bomb (CVE-2026-49975) — per Nginx / Apache httpd

Contesto della vulnerabilità

CVE-2026-49975 è una vulnerabilità diffusa di denial of service remoto a livello di protocollo HTTP/2, scoperta dal ricercatore di sicurezza Quang Luong. La vulnerabilità sfrutta un difetto di progettazione combinatorio tra HPACK header compression e meccanismo di controllo del flusso, consentendo a un utente malintenzionato di esaurire 32 GB di memoria del server in 10-20 secondi senza autenticazione.

  • CVSS 3.1: 9.8 (Alto)
  • CWE: CWE-789 (Allocazione di memoria con valore di dimensione eccessiva)
  • Alias: QVD-2026-30962
  • Data di divulgazione: 2026-06-02
  • PoC: beichenst/http2-bomb | califio/publications

Ambito di impatto

ServerVersioni affetteFattore di amplificazioneStato della correzione
Apache httpd2.4.17 – 2.4.67 (mod_http2 < 2.0.41)~4,000:1✅ Corretto
Nginx< 1.29.8~70:1✅ Corretto
Envoy≤ 1.37.2~5,700:1❌ Non corretto
Microsoft IISincluso Windows Server 2025~68:1❌ Non corretto
Cloudflare Pingora≤ 0.8.0~62:1❌ Non corretto

Principio di rilevamento

Questo strumento si basa sul PoC reale e adotta due modalità di rilevamento:

Modalità Nginx

Rileva la bomba di riferimento indice HPACK: inserisce una voce dinamica ("a", ""), quindi invia riferimenti all'indice. Ogni riferimento 1 byte in rete → 59 byte di memoria del server (3B pool copy + 56B ngx_table_elt_t). Parametro dell'attacco refs=32000, il rilevamento usa solo refs=3.

Modalità Apache

Rileva la bomba di fusione dei cookie crumb: sfrutta il meccanismo di fusione dei cookie di mod_http2 (apr_table_setn concatena i cookie duplicati con "; "), i cookie fusi non vengono conteggiati in LimitRequestFields. Parametro dell'attacco refs=4091 (amplificazione ~4000:1), il rilevamento usa solo refs=3.

Logica di giudizio

  • Il server restituisce ENHANCE_YOUR_CALM → 🛡️ Protezione implementata
  • Il server rifiuta con RST_STREAM → 🛡️ Protetto
  • Il server invia GOAWAY → 🛡️ Protetto
  • Il server accetta silenziosamente → ⚠️ Potenzialmente vulnerabile

Installazione

Zero dipendenze, utilizza solo la libreria standard di Python (ssl, socket, struct).

root@kitploit:~
git clone https://github.com/adminlove520/http2-bomb-detector.git
cd http2-bomb-detector

Richiede Python 3.7+.

Utilizzo

Rilevamento singolo target

root@kitploit:~
# 自动检测(Nginx + Apache 两种模式)
python http2_bomb_detector.py --host example.com

# 指定模式
python http2_bomb_detector.py --host example.com --mode nginx
python http2_bomb_detector.py --host example.com --mode httpd

# 指定端口
python http2_bomb_detector.py --host example.com --port 8443

# 仅输出漏洞信息,不发送探测包
python http2_bomb_detector.py --host example.com --no-probe

# JSON 格式输出
python http2_bomb_detector.py --host example.com --json

Rilevamento batch

root@kitploit:~
# 从文件读取目标列表
python http2_bomb_detector.py -f targets.txt

# 输出报告
python http2_bomb_detector.py -f targets.txt -o report.txt

Formato di targets.txt (una riga per target, # all'inizio per i commenti):

root@kitploit:~
# Web 服务器列表
example.com
https://example.org:8443
192.168.1.100

Esempio di output

root@kitploit:~
  [INFO] 连接 example.com:443 ...
  [OK] HTTP/2 连接建立
  [INFO] --- NGINX 模式检测 ---
  [INFO] 攻击向量: HPACK 索引引用炸弹:动态表项 ('a','') × 32000 引用
  [INFO] 修复版本: 1.29.8 | 放大比: ~70:1
  [INFO] 发送探测包 (refs=3, 非破坏性)...
  [WARN] ⚠️  服务器静默接受探测包 — 可能受影响!

  [INFO] --- HTTPD 模式检测 ---
  [INFO] 攻击向量: Cookie crumb 合并炸弹:空 cookie × 4091 引用
  [INFO] 修复版本: mod_http2 2.0.41 / httpd 2.4.68 | 放大比: ~4000:1
  [INFO] 发送探测包 (refs=3, 非破坏性)...
  [OK] 服务器 RST_STREAM 拒绝探测流 — 有防护

  ==================================================
  🛡️ NGINX: potentially_vulnerable
  ⚠️ HTTPD: protected

Dichiarazione di esclusione di responsabilità

Questo strumento è destinato esclusivamente a test di sicurezza autorizzati. L'utilizzo di questo strumento per rilevare target non autorizzati potrebbe violare la legge. L'utente si assume ogni responsabilità legale.

Riferimenti

  • CVE-2026-49975 - NVD
  • Bollettino di sicurezza di Apache HTTP Server
  • Blog della ricerca originale su HTTP/2 Bomb
  • Repository del codice PoC (beichenst)
  • RFC 7541 - HPACK
  • RFC 9113 - HTTP/2

Licenza

MIT

Scarica lo strumento