Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
http2-bomb — Prova de Conceito (PoC) para CVE-2026-49975 – ataque de exaustão de memória do servidor HTTP/2 aproveitando amplificação HPACK e retenção de conexão (HTTP/2 Slowloris). | Kitploit
Ferramentas/GitHubGitHub/manisso/http2-bomb
Análise de VulnerabilidadesExploraçãoSegurança WebTestes de PenetraçãoAprendizado e Educação
GitHubmanisso/http2-bomb

http2-bomb

Prova de Conceito (PoC) para CVE-2026-49975 – ataque de exaustão de memória do servidor HTTP/2 aproveitando amplificação HPACK e retenção de conexão (HTTP/2 Slowloris).

Ver Repositório
há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

HTTP/2 Bomb - CVE-2026-49975

Uma prova de conceito de negação de serviço (DoS) direcionada a servidores HTTP/2. Ao combinar amplificação HPACK com retenção de streams, uma única máquina com uma conexão de rede modesta pode tornar um servidor vulnerável indisponível em segundos.

Vulnerability

  • CVE: CVE-2026-49975
  • Título: Apache HTTP Server: mod_http2 Negação de Serviço
  • Descrição Oficial: Uma vulnerabilidade de alocação de memória com tamanho excessivo (CWE-789) no módulo mod_http2 do Apache HTTP Server permite um ataque de negação de serviço através de requisições HTTP especialmente criadas.
  • Versões Afetadas: Apache HTTP Server 2.4.17 a 2.4.67.
  • Impacto: O ataque combina amplificação HPACK com retenção de conexão no estilo Slowloris para exaurir rapidamente a memória e os recursos do servidor. Um único atacante com uma conexão de 100 Mbps pode ser suficiente para sobrecarregar um servidor vulnerável.
  • Descoberta: Quang Luong (Calif.IO) em colaboração com OpenAI Codex.

Attack Overview

O exploit procede através de vários estágios, conforme ilustrado por seus logs de execução:

  1. Estabelecimento de Conexão TCP/TLS
    Múltiplas conexões TCP/TLS simultâneas são abertas para o servidor alvo.

  2. Negociação HTTP/2
    O cliente detecta o número máximo de streams simultâneas permitido pelo servidor (tipicamente 100 ou 128).

  3. Preparação HPACK
    Cabeçalhos HTTP cuidadosamente criados são enviados para forçar o servidor a alocar tabelas de compressão HPACK excessivamente grandes, aumentando rapidamente o consumo de memória.

  4. Retenção de Conexão
    Uma vez que os streams foram abertos, as conexões permanecem ativas indefinidamente, impedindo que a memória alocada seja liberada e eventualmente exaurindo a RAM disponível do servidor.

Testing Results and Observed Behavior

Os testes foram realizados contra vários servidores web usando suas configurações padrão.

Common Errors

h2.exceptions.TooManyStreamsError

Ocorre quando o valor fornecido para --streams excede o máximo de streams simultâneas suportado pelo servidor.

Solução: Teste o limite de streams do servidor antes de iniciar o ataque.


NameError: name 'SettingsAcknowledued' is not defined

Um simples erro tipográfico no código-fonte do PoC.

Solução: Substitua:

root@kitploit:~
SettingsAcknowledued

por:

root@kitploit:~
SettingsAcknowledged

[SSL] unknown error

Normalmente indica que o alvo não suporta HTTP/2 sobre TLS ou está rejeitando conexões de entrada.


EOF occurred in violation of protocol

O servidor remoto fechou a conexão inesperadamente.

Isso ocorre comumente quando o servidor começa a exaurir seus recursos e passa a recusar novas conexões.


Invalid input ConnectionInputs.SEND_HEADERS

O servidor fechou a conexão HTTP/2 antes que todos os cabeçalhos da requisição pudessem ser transmitidos.

Usage

A prova de conceito é implementada como um script Python.

Instalação

root@kitploit:~
git clone https://github.com/califio/http2-bomb.git
cd http2-bomb
python3 -m venv venv
source venv/bin/activate
pip install -r requirements.txt

Exemplos de Comandos

Ataque básico usando 10 conexões e 100 streams:

root@kitploit:~
python bomb.py example.com --streams 100 --connections 10

(Requer que o alvo permita pelo menos 100 streams simultâneas por conexão.)

Detecção automática do limite de streams:

root@kitploit:~
python bomb.py example.com --connections 10

Ataque em larga escala:

root@kitploit:~
python bomb.py target.example.com --connections 50

Teste de conexão de alto volume:

root@kitploit:~
python h2bomb.py -t target.example.com:443 -c 1000

Teste de conexão de volume muito alto:

root@kitploit:~
python h2bomb.py -t example.com -c 20000

Credits

  • Pesquisa original da vulnerabilidade: Quang Luong (Calif.IO)
  • Colaboração: OpenAI Codex

Legal Disclaimer

Este software é fornecido exclusivamente para pesquisa de segurança, fins educacionais e teste de sistemas para os quais você possui autorização explícita.

O uso não autorizado desta ferramenta contra sistemas que você não possui ou não tem permissão para testar pode violar leis e regulamentos aplicáveis. Os autores e colaboradores não assumem nenhuma responsabilidade por qualquer uso indevido ou danos resultantes do uso deste software.

Baixar ferramenta
Servidor WebVersão TestadaRAMExaustão de MemóriaComportamento Observado
Envoy1.37.232 GB~10 segundosExauriu a memória com sucesso muito rapidamente.
Apache HTTP Server2.4.6732 GB~18 segundosLimite de stream tipicamente 100. Progressão padrão do ataque através de preparação HPACK e retenção indefinida de conexão.
nginx1.29.732 GB~45 segundosLimite de stream tipicamente 128. O ataque é bem-sucedido, mas requer mais tempo para consumir a memória disponível.
Microsoft IISNão especificado64 GB~45 segundosPode anunciar limites de stream excepcionalmente grandes, como 4294967297.
Alvos Não VulneráveisVários--Falhas TLS imediatas ou TooManyStreamsError ao tentar exceder o limite de streams configurado do servidor.