Ferramenta de Reprodução da Bomba HTTP/2 CVE-2026-49975
Autor: polar bear
Versão: 2.1
Vulnerabilidade: CVE-2026-49975 (bomba de memória do protocolo HTTP/2)
📖 Princípio da vulnerabilidade
CVE-2026-49975 é uma vulnerabilidade de esgotamento de memória na implementação do protocolo HTTP/2. A cadeia de ataque envolve duas etapas principais:
- Bomba de compressão HPACK: Enviar repetidamente o mesmo cabeçalho (como
x-bomb: test) em um único fluxo HTTP/2, forçando o servidor a alocar uma estrutura de memória completa para cada referência, resultando em uma amplificação de memória superior a 4000:1.
- Estagnação de janela: Definir a janela de controle de fluxo inicial como 0, impedindo o servidor de enviar respostas, fazendo com que a memória alocada fique permanentemente bloqueada e não possa ser liberada.
Combinando ambas, o atacante precisa enviar apenas cerca de 16KB de dados para fazer o servidor consumir mais de 1MB de memória, podendo esgotar 32GB de memória em dezenas de segundos, levando ao colapso do serviço.
🛠️ Funcionalidades da ferramenta
- ✅ Detecção automática de suporte HTTP/2: verifica se o alvo suporta
h2/h2c via negociação ALPN (HTTPS) ou preface de conexão (texto puro). Se não suportar, não ataca.
- ✅ Detecção e ataque com um clique: executa automaticamente o fluxo completo "detecção → bloqueio de memória → DoS".
- ✅ Modo de ataque forçado: ignora a detecção e envia diretamente a carga de ataque (adequado para cenários em que se sabe que o alvo suporta HTTP/2).
- ✅ Suporte a proxies multiprotocolo: suporta proxies HTTP, HTTPS, SOCKS4 e SOCKS5, com endereço e porta configuráveis.
- ✅ Intensidade de ataque ajustável: é possível definir o "número de repetições por requisição" (padrão 5) e a "quantidade de fluxos de ataque" (0 para ataque contínuo ilimitado).
- ✅ Interface gráfica: saída de logs em tempo real, operação simples e intuitiva.
🚀 Como usar (execute o binário diretamente)
1. Execute o programa
- Dê um duplo clique em
CVE-2026-49975_Exploit_v2.1.exe (Windows)
ou
execute no prompt de comando: CVE-2026-49975_Exploit_v2.1.exe
- Host de destino: IP ou domínio (ex.:
192.168.1.100 ou example.com)
- Porta: normalmente
443 para HTTPS e 80 para HTTP/2 em texto puro
- HTTPS: marcar indica que o alvo usa TLS (ou seja,
h2); desmarcar indica h2c em texto puro
- Marque "Habilitar proxy"
- Selecione o tipo de proxy (
http/https/socks4/socks5)
- Preencha o endereço e a porta do proxy
4. Defina os parâmetros de ataque
- Número de repetições por requisição: recomenda-se manter o padrão
5
- Quantidade de fluxos de ataque:
0 significa ataque contínuo ilimitado; um número positivo interrompe automaticamente após enviar a quantidade especificada (ex.: 1000)
5. Execute o ataque
- Recomendado: clique em "Detectar e atacar" → detecta HTTP/2 automaticamente → se suportado, inicia o ataque
- Ataque forçado: clique em "Ataque forçado" (ignora a detecção; adequado para cenários em que já se confirmou que o alvo suporta HTTP/2)
6. Pare o ataque
- Clique no botão "Parar ataque" para encerrar a qualquer momento
7. Verifique o resultado do ataque
- O uso de memória do servidor alvo dispara (pode ser observado com
htop, free -h, docker stats)
- O serviço web eventualmente fica sem resposta ou trava, e os logs da ferramenta exibem erros como
Connection reset by peer
⚠️ Aviso de isenção de responsabilidade
- Esta ferramenta deve ser usada apenas em testes de segurança autorizados. Não execute em qualquer sistema de produção ou não autorizado sem permissão por escrito do proprietário do sistema alvo.
- Todas as consequências diretas ou indiretas do uso desta ferramenta (incluindo, mas não se limitando a interrupção de serviço, perda de dados e responsabilidade legal) são de responsabilidade do usuário.
- O autor (polar bear) e os distribuidores não assumem qualquer responsabilidade. Executar esta ferramenta significa que você leu e concorda com este aviso.
📄 Histórico de versões
- v2.1 (2026-06-11): corrige o problema de congelamento da interface (atualização de UI com segurança de thread) e melhora a estabilidade.
- v2.0 (2026-06-11): adiciona detecção automática de HTTP/2, suporte a proxies multiprotocolo e funcionalidade de detecção e ataque com um clique.
- v1.0 (2026-06-10): interface gráfica básica, com suporte aos modos travamento (lock) e DoS.
Happy Hacking, but stay legal! 🐻❄️