CVE-2026-49975 HTTP/2 Bomb 재현 도구
저자: polar bear
버전: 2.1
적용 취약점: CVE-2026-49975 (HTTP/2 프로토콜 메모리 폭탄)
📖 취약점 원리
CVE-2026-49975는 HTTP/2 프로토콜 구현의 메모리 고갈 취약점으로, 공격 체인은 두 가지 핵심 단계로 구성됩니다:
- HPACK 압축 폭탄: 단일 HTTP/2 스트림에서 동일한 헤더(예:
x-bomb: test)를 반복 전송하여 서버가 참조할 때마다 완전한 메모리 구조를 할당하도록 강제하고, 4000:1 이상의 메모리 증폭을 실현합니다.
- 창 정체(Window Stall): 초기 흐름 제어 창을 0으로 설정하여 서버가 응답을 보내지 못하게 하고, 할당된 메모리가 영구적으로 잠겨 해제되지 못하게 합니다.
두 가지를 결합하면, 공격자는 약 16KB의 데이터만 전송해도 서버가 1MB 이상의 메모리를 소비하게 만들 수 있으며, 수십 초 내에 32GB 메모리를 고갈시켜 결국 서비스를 중단시킬 수 있습니다.
🛠️ 도구 기능
- ✅ HTTP/2 지원 자동 감지: ALPN 협상(HTTPS) 또는 연결 프리앰블(평문)을 통해 대상이
h2/h2c를 지원하는지 판단하며, 지원하지 않으면 공격하지 않습니다.
- ✅ 원클릭 감지 및 공격: "감지 → 메모리 잠금 → DoS 압살" 전체 프로세스를 자동으로 완료합니다.
- ✅ 강제 공격 모드: 감지를 건너뛰고 공격 페이로드를 직접 전송합니다(대상이 HTTP/2를 지원하는 것으로 확인된 시나리오에 적합).
- ✅ 다중 프로토콜 프록시 지원: HTTP, HTTPS, SOCKS4, SOCKS5 프록시를 지원하며 주소와 포트를 구성할 수 있습니다.
- ✅ 조절 가능한 공격 강도: "요청당 반복 횟수"(기본값 5)와 "공격 스트림 수"(0은 무한 지속 공격)를 설정할 수 있습니다.
- ✅ 그래픽 인터페이스: 실시간 로그 출력, 간단하고 직관적인 조작.
🚀 사용 방법 (바이너리 파일 직접 실행)
1. 프로그램 실행
CVE-2026-49975_Exploit_v2.1.exe를 더블 클릭(Windows)
또는
명령줄에서 실행: CVE-2026-49975_Exploit_v2.1.exe
2. 대상 정보 입력
- 대상 호스트: IP 또는 도메인(예:
192.168.1.100 또는 example.com)
- 포트: 일반적으로 HTTPS는
443, 평문 HTTP/2는 80
- HTTPS: 체크하면 대상이 TLS(즉,
h2)를 사용함을 의미하며, 체크하지 않으면 평문 h2c입니다.
3. (선택 사항) 프록시 구성
- "프록시 사용" 체크
- 프록시 유형 선택(
http/https/socks4/socks5)
- 프록시 주소와 포트 입력
4. 공격 매개변수 설정
- 요청당 반복 횟수: 기본값
5 유지 권장
- 공격 스트림 수:
0은 무한 지속 공격을 의미하며, 양수는 지정된 수를 전송한 후 자동으로 중지함을 의미합니다(예: 1000)
5. 공격 실행
- 권장: "감지 및 공격" 클릭 → HTTP/2 자동 감지 → 지원하면 공격 시작
- 강제 공격: "강제 공격" 클릭(감지 건너뜀, 대상이 HTTP/2를 지원하는 것이 확인된 시나리오에 적합)
6. 공격 중지
- "공격 중지" 버튼을 클릭하면 언제든지 종료할 수 있습니다.
7. 공격 효과 검증
- 대상 서버의 메모리 사용률이 급증합니다(
htop, free -h, docker stats로 관찰 가능)
- 웹 서비스가 결국 응답하지 않거나 중단되며, 도구 로그에
Connection reset by peer 등의 오류가 나타납니다.
⚠️ 면책 조항
- 본 도구는 승인된 보안 테스트에만 사용할 수 있습니다. 대상 시스템 소유자의 서면 허가 없이 운영 중이거나 승인되지 않은 시스템에서 실행해서는 안 됩니다.
- 본 도구 사용으로 인한 모든 직접적·간접적 결과(서비스 중단, 데이터 손실, 법적 책임을 포함하되 이에 국한되지 않음)는 사용자가 부담합니다.
- 저자(polar bear) 및 배포자는 어떠한 책임도 지지 않습니다. 본 도구를 실행하면 본 약관을 읽고 동의한 것으로 간주됩니다.
📄 버전 기록
- v2.1(2026-06-11): 인터페이스 멈춤 문제 수정(스레드 안전 UI 업데이트), 안정성 향상.
- v2.0(2026-06-11): HTTP/2 자동 감지, 다중 프로토콜 프록시 지원, 원클릭 감지 및 공격 기능 추가.
- v1.0(2026-06-10): 기본 그래픽 인터페이스, 잠금/DoS 두 가지 모드 지원.
Happy Hacking, but stay legal! 🐻❄️