
CVE-2026-49975 HTTP/2 스트림 증폭 — 웹 콘솔을 포함한 Docker PoC
| 서버 | 증폭률 | 영향 |
|---|
| Envoy 1.37.2 | ~5,700:1 | 약 10초 내 ~32 GB |
| Apache httpd 2.4.67 | ~4,000:1 | 약 18초 내 ~32 GB |
| Nginx | 높음 | 빠른 OOM |
최소 트래픽, 최대 메모리 소진.
git clone https://github.com/obrige/http2-bomb.git
cd http2-bomb
docker compose up -d
ghcr.io/obrige/http2-bomb:latest의 사전 빌드된 이미지를 사용합니다. 로컬 빌드가 필요하지 않습니다.
pip install -r requirements.txt
uvicorn app.main:app --host 0.0.0.0 --port 8080
docker pull ghcr.io/obrige/http2-bomb:latest
docker run -d -p 8080:8080 ghcr.io/obrige/http2-bomb:latest
승인된 보안 테스트 및 교육적 연구 목적으로만 사용하십시오. 명시적인 서면 허가 없이 대상을 공격하는 데 사용하지 마십시오. 사용자는 모든 법적 책임을 부담합니다.