Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-49975-HTTP-2-Bomb — 2026년 6월 3일에 공개된 "HTTP/2 Bomb"은 HPACK 압축 폭탄과 Slowloris 스타일의 유지를 결합하여 서버 메모리를 고갈시키는 인증되지 않은 원격 DoS입니다. 이는 **nginx, Apache httpd, Microsoft IIS, Envoy 및 Cloudflare Pingora**의 기본 HTTP/2 구성에 영향을 미칩니다. | Kitploit
도구/GitHubGitHub/renzi25031469/cve-2026-49975-http-2-bomb
ReconnaissanceVulnerability ScannersInformation GatheringWeb SecurityNetwork SecurityPenetration Testing
GitHubrenzi25031469/cve-2026-49975-http-2-bomb

CVE-2026-49975-HTTP-2-Bomb

2026년 6월 3일에 공개된 "HTTP/2 Bomb"은 HPACK 압축 폭탄과 Slowloris 스타일의 유지를 결합하여 서버 메모리를 고갈시키는 인증되지 않은 원격 DoS입니다. 이는 **nginx, Apache httpd, Microsoft IIS, Envoy 및 Cloudflare Pingora**의 기본 HTTP/2 구성에 영향을 미칩니다.

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
223개월 전아직 검토되지 않음

triage (exploitation이 아닌) 도구로, **CVE-2026-49975 — "HTTP/2 Bomb"**에 노출된 공격 표면을 식별합니다.

⚠️ 이 스크립트는 공격 페이로드를 전송하지 않습니다. 정상적인 HTTP 요청만 수행하고 응답 헤더를 분석하여 수동 버전/패치 확인이 필요한 호스트에 플래그를 지정합니다.


CVE-2026-49975 정보

2026년 6월 3일에 공개된 "HTTP/2 Bomb"은 HPACK 압축 폭탄과 Slowloris 스타일의 홀드를 결합하여 서버 메모리를 고갈시키는 인증되지 않은 원격 DoS입니다. nginx, Apache httpd, Microsoft IIS, Envoy, Cloudflare Pingora의 기본 HTTP/2 구성에 영향을 미칩니다.

권고에서 언급했듯이, 단순히 "호스트가 HTTP/2를 지원하는가?"라고 묻는 것은 너무 광범위합니다. 실제 노출 여부는 사용 중인 구현 및 버전에 따라 달라집니다. 따라서 이 스크립트는 서버 소프트웨어를 식별하고 결과를 주의 수준별로 분류하며, 악용을 주장하지 않습니다.


기능

  • 🏴 ASCII 배너 및 전체 도움말 (-h)
  • 🧵 FIFO 세마포어를 통한 멀티스레딩 (동시성은 -t로 제어)
  • 🔒 스레드 간 원자적 출력 (라인 간섭 없음, flock 사용)
  • 📄 단일 호스트, 파일 (-f) 또는 stdin (-f -)으로 입력
  • 🔍 Server 헤더를 통한 소프트웨어/버전 탐지
  • 🎯 curl의 %{http_version}을 통한 신뢰할 수 있는 HTTP/2 탐지
  • 📊 CSV 내보내기 (-o)
  • 🎨 색상 출력 (--no-color로 비활성화 가능)

요구 사항

  • bash 4+
  • curl (HTTP/2 지원)
  • flock (선택 사항, 권장 — util-linux)

설치

root@kitploit:~
chmod +x detect_http2_bomb.sh

사용법

root@kitploit:~
# 단일 호스트
./detect_http2_bomb.sh example.com

# 호스트 목록 (30개 스레드, CSV 출력)
./detect_http2_bomb.sh -f hosts.txt -t 30 -o results.csv

# stdin에서 호스트 읽기
cat hosts.txt | ./detect_http2_bomb.sh -f -

옵션


판정

판정의미
[!] FLAGHTTP/2 활성화 + 알려진 취약 소프트웨어 → 버전/패치 확인 필요
[~] INFOHTTP/2 활성화, 서버 미식별 → 수동 조사 필요
[+] OKHTTP/2 비활성화 또는 호스트에 연결할 수 없음

CSV 형식

root@kitploit:~
host,server,verdict,status
example.com,"nginx",FLAG,"HTTP/2 active + nginx"

패치 버전 참조

서버상태
nginx>= 1.29.8 (max_headers 변수 도입)
Apache httpd2026년 5월 말 패치 릴리스
Microsoft IIS / Envoy / Cloudflare Pingora공급업체 권고 확인

이 스크립트의 버전 확인은 참고용일 뿐입니다. 항상 공식 공급업체 권고와 대조하여 확인하십시오.


법적 고지

승인된 대상에만 사용하십시오 — 자체 인프라, 버그 바운티 프로그램 또는 계약된 침투 테스트. 승인되지 않은 시스템에 사용하는 것은 불법일 수 있습니다. 저자는 오용에 대해 책임을 지지 않습니다.


Author: Renzi

도구 다운로드
옵션설명기본값
-f, --file <file>호스트 목록 (한 줄에 하나; # = 주석)—
-t, --threads <n>병렬 스레드 수10
-T, --timeout <sec>요청당 타임아웃 (초)8
-o, --output <file>결과를 CSV로 저장—
--no-color색상 출력 비활성화—
-h, --help도움말 표시—