Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-49975 — CVE-2026-49975 | Kitploit
Ferramentas/GitHubGitHub/liaoziqi-gzfls/cve-2026-49975
Análise de VulnerabilidadesExploraçãoSegurança WebTestes de PenetraçãoAprendizado e Educação
GitHubliaoziqi-gzfls/cve-2026-49975

CVE-2026-49975

CVE-2026-49975

Ver Repositório
22há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-49975 HTTP/2 Bomb PoC

Ferramenta de reprodução da vulnerabilidade de negação de serviço remota HTTP/2

Visão geral da vulnerabilidade

CVE-2026-49975 é uma vulnerabilidade de negação de serviço HTTP/2 que afeta servidores web populares. A vulnerabilidade foi descoberta pela empresa de segurança Calif (usando OpenAI Codex) no início de junho de 2026.

Princípio do ataque

  1. Bomba de compressão HPACK: insere um cabeçalho muito pequeno (como "x: a") na tabela dinâmica HPACK do servidor e, em seguida, envia milhares de referências de índice de 1 byte. Cada referência força o servidor a alocar uma quantidade significativa de memória de contabilidade, enquanto o cliente consome largura de banda mínima. A taxa de amplificação de memória pode chegar a ~5700:1 (Envoy) e ~4000:1 (Apache httpd).

  2. Manutenção do fluxo Slowloris: impede que o servidor envie respostas por meio de uma janela de fluxo de zero bytes e envia quadros WINDOW_UPDATE em gotas para manter a conexão ativa, "fixando" a alocação de memória.

  3. Bypass de fragmentação de Cookie: divide um Cookie grande em muitos fragmentos pequenos, contornando o limite de cabeçalhos do servidor.

Abrangência

SoftwareVersões afetadasVersões corrigidas
Apache httpd (mod_http2)< 2.0.412.0.41+
nginx< 1.29.81.29.8+
OpenRestybaseado em nginx < 1.29.81.29.8+
Envoy (CVE-2026-47774)≤ 1.37.21.35.11, 1.36.7, 1.37.3, 1.38.1+
Microsoft IISWindows Server 2025Sem patch
Cloudflare Pingoraconfiguração padrãoSem patch

Pontuação CVSS

  • CVSS 3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)
  • Alguns fornecedores avaliam mais alto (ex.: 9.8), devido à extrema facilidade de exploração

Descrição da ferramenta

Esta ferramenta é usada para pesquisa de segurança e testes autorizados, demonstrando o mecanismo de ataque da vulnerabilidade CVE-2026-49975.

Instalar dependências

pip install -r requirements.txt

Modo de usar

# Ataque básico
python http2_bomb.py example.com

# Teste local sem TLS
python http2_bomb.py localhost -p 8080 --no-tls

# Ataque de alta intensidade (50 streams, 50000 referências por stream)
python http2_bomb.py example.com -s 50 -n 50000

# Ativar bypass de fragmentação de Cookie
python http2_bomb.py example.com --cookie-fragments 1000

# Modo rápido (não mantém a conexão após o envio)
python http2_bomb.py example.com --no-hold

Descrição dos parâmetros

ParâmetroDescriçãoValor padrão
targetEndereço do host alvoObrigatório
-p, --portPorta do alvo443
--no-tlsDesabilita TLSfalse
-s, --streamsNúmero de streams concorrentes10
-n, --headers-per-streamNúmero de referências de cabeçalho por stream10000
--cookie-fragmentsNúmero de fragmentos de Cookie0
--stream-delayAtraso entre envio de streams (segundos)0.01
--window-update-intervalIntervalo de envio de WINDOW_UPDATE5.0s
--no-holdNão manter conexão após o enviofalse
--timeoutTempo limite do socket30

Teste local

Use test_server.py para iniciar um servidor HTTP/2 simples para validação local:

# Gerar certificado autoassinado
openssl req -x509 -newkey rsa:2048 -keyout server.key -out server.crt -days 365 -nodes

# Iniciar servidor de teste
python test_server.py --port 8443

# Executar ataque
python http2_bomb.py localhost -p 8443

Recomendações de defesa

  1. Mitigação imediata: Se não for possível aplicar o patch imediatamente, desative temporariamente HTTP/2

    • Apache: Protocols http/1.1
    • nginx: http2 off;
  2. Atualizar patches:

    • Apache httpd: atualizar mod_http2 para 2.0.41+
    • nginx: atualizar para 1.29.8+
    • Envoy: atualizar para a versão corrigida correspondente
  3. Reforço de configuração:

    • Definir limite max_headers (nginx 1.29.8+ padrão 1000)
    • Calcular corretamente o número de cabeçalhos de Cookie fragmentados
    • Limitar o número máximo de cabeçalhos por conexão
  4. Monitoramento e alertas:

    • Monitorar picos no uso de memória
    • Monitorar eventos OOM
    • Monitorar número anormal de conexões

Aviso de isenção de responsabilidade

⚠️ Esta ferramenta é destinada exclusivamente para pesquisa de segurança e testes de penetração autorizados.

O uso não autorizado desta ferramenta contra sistemas de terceiros é ilegal. Os utilizadores devem cumprir as leis e regulamentos locais e testar apenas alvos para os quais possuam autorização legal.


Links de referência

  • CVE-2026-49975 - OpenCVE
  • Divulgação original - Calif
  • Comunicado da Red Hat RHSB-2026-007
  • Blog de proteção HAProxy
  • Fonte do PoC - califio/publications

Licença

Licença MIT - para fins de pesquisa de segurança e educação.

Baixar ferramenta