Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
http2-bomb-analysis-paper — HTTP/2 Bomb: amplificação de referências indexadas HPACK + travamento de controle de fluxo. Análise completa do protocolo por um estudante do ensino médio (LaTeX). CVE-2026-49975, CVE-2026-47774. | Kitploit
Ferramentas/GitHubGitHub/minc-nice-100/http2-bomb-analysis-paper
Análise de VulnerabilidadesSegurança WebSegurança de RedePapers e PesquisaAprendizado e Educação
GitHubminc-nice-100/http2-bomb-analysis-paper

http2-bomb-analysis-paper

HTTP/2 Bomb: amplificação de referências indexadas HPACK + travamento de controle de fluxo. Análise completa do protocolo por um estudante do ensino médio (LaTeX). CVE-2026-49975, CVE-2026-47774.

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site
11há 2 mesesAinda não revisado

HTTP/2 Bomb: Ataque em Cadeia de Amplificação de Referência Indexada HPACK

Um mergulho técnico independente de um estudante de ensino médio
Junho de 2026

TL;DR

Este repositório contém minha análise completa da vulnerabilidade HTTP/2 Bomb (CVE-2026-49975 / CVE-2026-47774), que encadeia duas primitivas do HTTP/2 com décadas de existência:

  • Amplificação de referência indexada HPACK – envio de milhares de referências de um único byte para uma entrada de tabela dinâmica quase vazia
  • Parada da janela de controle de fluxo – janela inicial zero + WINDOW_UPDATE periódico de 1 byte para fixar memória para sempre

Resultado: Um único cliente de 100 Mbps pode esgotar 32 GB de memória do servidor em apenas 10 segundos.

🧠 Como Eu Cheguei Nisso

Tudo começou enquanto eu fazia doom‑scrolling no Bilibili (o YouTube da China). Um canal de tecnologia mencionou brevemente “um novo ataque HTTP/2 que derruba grandes servidores web.” Sem detalhes, apenas a manchete.

Isso fisgou meu cérebro. Pausei o vídeo, abri o link da divulgação e caí numa toca de coelho. Um artigo levou a cinco CVEs, que levaram a RFCs, que levaram a código-fonte. Não parei até entender exatamente por que um único byte na rede podia fixar 59 bytes de memória – e por que ninguém havia encadeado os dois truques antes.

Então este repositório não é apenas um resumo. É meu mergulho profundo completo e sem concessões, escrito do zero em LaTeX. Nenhum professor me pediu para fazer isso. Eu simplesmente não consegui deixar para lá.

Impacto

Afeta as configurações padrão de todas as cinco principais implementações de servidores web:

Conteúdo

ArquivoDescrição
http2-bomb-paper.texFonte LaTeX do meu artigo completo
http2-bomb-paper.pdfPDF compilado (pronto para ler)
README.mdEste arquivo

Postagem de blog em chinês (acessível a leigos):
https://www.itedev.com/posts/2026/06/12/http2-bomb-blog-zh

Principais Descobertas (Independentes)

  1. A amplificação vem da sobrecarga de contabilidade por entrada (blocos de pool, structs), não do tamanho decodificado – contornando as defesas tradicionais contra bombas HPACK.
  2. A mesclagem de migalhas de cookie no Apache produz crescimento quadrático de memória O(N²).
  3. O buffer de cookies do Envoy contorna max_request_headers_kb – até 5,700× de amplificação.
  4. Defeito de especificação RFC 7541 §7.3: modela apenas a taxa de compressão, não a sobrecarga do alocador por entrada + fixação do controle de fluxo.

Modelo Defensivo

“Tamanho máximo de cabeçalho decodificado” e “número máximo de cabeçalhos” são dois limites diferentes, e um servidor precisa de ambos.

ControleDefende Contra
Tamanho máximo de cabeçalho decodificadoBomba HPACK tradicional
Número máximo de campos de cabeçalho (incl. migalhas de cookie)Bomba de referência indexada (este ataque)
Limite de vida útil de stream estagnadoFixação de memória do controle de fluxo

Por Que Isso Importa

Esta vulnerabilidade foi descoberta por IA (Codex) ao ler cinco bases de código simultaneamente – uma nova classe de falhas de protocolo entre implementações em que “ninguém é dono das costuras.”

Com Base Em

Divulgação coordenada por Quang Luong, Jun Rong, Duc Phan (Calif Security Research), 2 de junho de 2026.
Artigo original: blog.calif.io/p/codex-discovered-a-hidden-http2-bomb

Autor

Zhicheng Wu
Xinhui No.1 Middle School, Turma de 2028
Guangdong, China

Licença

Este trabalho está licenciado sob CC BY 4.0.
Você é livre para compartilhar e adaptar, com atribuição.


Somente para fins acadêmicos e defensivos.

Baixar ferramenta
ImplementaçãoAmplificaçãoTempo para 32GB
Envoy 1.37.2~5,700:1~10 sec
Apache httpd 2.4.67~4,000:1~18 sec
nginx 1.29.7~70:1~45 sec
Microsoft IIS~68:1~45 sec
Cloudflare Pingora~68:1—