
CVE-2026-49975 HTTP/2 스트림 증폭 — 웹 콘솔을 포함한 Docker PoC
HTTP/2 스트림 증폭 PoC · Docker · 웹 콘솔
HTTP/2는 단일 TCP 연결을 통해 여러 스트림을 멀티플렉싱할 수 있습니다. 이 PoC는 다수의 내부 참조를 포함하는 특수하게 구성된 HEADERS 프레임을 생성하여, 서버가 이를 추적하기 위해 막대한 양의 메모리를 할당하도록 강제합니다.
| 서버 | 증폭률 | 영향 |
|---|---|---|
| Envoy 1.37.2 | ~5,700:1 | 약 10초 내 ~32 GB |
| Apache httpd 2.4.67 | ~4,000:1 | 약 18초 내 ~32 GB |
| Nginx | 높음 | 빠른 OOM |
최소 트래픽, 최대 메모리 소진.
git clone https://github.com/obrige/http2-bomb.git
cd http2-bomb
docker compose up -d
ghcr.io/obrige/http2-bomb:latest의 사전 빌드된 이미지를 사용합니다. 로컬 빌드가 필요하지 않습니다.
pip install -r requirements.txt
uvicorn app.main:app --host 0.0.0.0 --port 8080
docker pull ghcr.io/obrige/http2-bomb:latest
docker run -d -p 8080:8080 ghcr.io/obrige/http2-bomb:latest
승인된 보안 테스트 및 교육적 연구 목적으로만 사용하십시오. 명시적인 서면 허가 없이 대상을 공격하는 데 사용하지 마십시오. 사용자는 모든 법적 책임을 부담합니다.