
2026년 6월 3일에 공개된 "HTTP/2 Bomb"은 HPACK 압축 폭탄과 Slowloris 스타일의 유지를 결합하여 서버 메모리를 고갈시키는 인증되지 않은 원격 DoS입니다. 이는 **nginx, Apache httpd, Microsoft IIS, Envoy 및 Cloudflare Pingora**의 기본 HTTP/2 구성에 영향을 미칩니다.
triage (exploitation이 아닌) 도구로, **CVE-2026-49975 — "HTTP/2 Bomb"**에 노출된 공격 표면을 식별합니다.
⚠️ 이 스크립트는 공격 페이로드를 전송하지 않습니다. 정상적인 HTTP 요청만 수행하고 응답 헤더를 분석하여 수동 버전/패치 확인이 필요한 호스트에 플래그를 지정합니다.
2026년 6월 3일에 공개된 "HTTP/2 Bomb"은 HPACK 압축 폭탄과 Slowloris 스타일의 홀드를 결합하여 서버 메모리를 고갈시키는 인증되지 않은 원격 DoS입니다. nginx, Apache httpd, Microsoft IIS, Envoy, Cloudflare Pingora의 기본 HTTP/2 구성에 영향을 미칩니다.
권고에서 언급했듯이, 단순히 "호스트가 HTTP/2를 지원하는가?"라고 묻는 것은 너무 광범위합니다. 실제 노출 여부는 사용 중인 구현 및 버전에 따라 달라집니다. 따라서 이 스크립트는 서버 소프트웨어를 식별하고 결과를 주의 수준별로 분류하며, 악용을 주장하지 않습니다.
-h)-t로 제어)flock 사용)-f) 또는 stdin (-f -)으로 입력Server 헤더를 통한 소프트웨어/버전 탐지curl의 %{http_version}을 통한 신뢰할 수 있는 HTTP/2 탐지-o)--no-color로 비활성화 가능)bash 4+curl (HTTP/2 지원)flock (선택 사항, 권장 — util-linux)chmod +x detect_http2_bomb.sh
# 단일 호스트
./detect_http2_bomb.sh example.com
# 호스트 목록 (30개 스레드, CSV 출력)
./detect_http2_bomb.sh -f hosts.txt -t 30 -o results.csv
# stdin에서 호스트 읽기
cat hosts.txt | ./detect_http2_bomb.sh -f -
| 판정 | 의미 |
|---|---|
[!] FLAG | HTTP/2 활성화 + 알려진 취약 소프트웨어 → 버전/패치 확인 필요 |
[~] INFO | HTTP/2 활성화, 서버 미식별 → 수동 조사 필요 |
[+] OK | HTTP/2 비활성화 또는 호스트에 연결할 수 없음 |
host,server,verdict,status
example.com,"nginx",FLAG,"HTTP/2 active + nginx"
| 서버 | 상태 |
|---|---|
| nginx | >= 1.29.8 (max_headers 변수 도입) |
| Apache httpd | 2026년 5월 말 패치 릴리스 |
| Microsoft IIS / Envoy / Cloudflare Pingora | 공급업체 권고 확인 |
이 스크립트의 버전 확인은 참고용일 뿐입니다. 항상 공식 공급업체 권고와 대조하여 확인하십시오.
승인된 대상에만 사용하십시오 — 자체 인프라, 버그 바운티 프로그램 또는 계약된 침투 테스트. 승인되지 않은 시스템에 사용하는 것은 불법일 수 있습니다. 저자는 오용에 대해 책임을 지지 않습니다.
Author: Renzi
| 옵션 | 설명 | 기본값 |
|---|
-f, --file <file> | 호스트 목록 (한 줄에 하나; # = 주석) | — |
-t, --threads <n> | 병렬 스레드 수 | 10 |
-T, --timeout <sec> | 요청당 타임아웃 (초) | 8 |
-o, --output <file> | 결과를 CSV로 저장 | — |
--no-color | 색상 출력 비활성화 | — |
-h, --help | 도움말 표시 | — |