Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
POC-CVE-2026-49975 — PoC de pesquisa de segurança para CVE-2026-49975: bomba de compressão HTTP/2 HPACK + DoS por retenção de controle de fluxo no Apache mod_http2 | Kitploit
Ferramentas/GitHubGitHub/naheeju/poc-cve-2026-49975
Análise de VulnerabilidadesExploraçãoSegurança WebSegurança de Rede
GitHubnaheeju/poc-cve-2026-49975

POC-CVE-2026-49975

PoC de pesquisa de segurança para CVE-2026-49975: bomba de compressão HTTP/2 HPACK + DoS por retenção de controle de fluxo no Apache mod_http2

Ver Repositório
326há 20 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Go Version Status Scope CVSS License

CVE-2026-49975

HTTP/2 Bomb — PoC de Bomba de Compressão HPACK + Retenção de Controle de Fluxo

PoC de Pesquisa de Segurança por naheeju


⚠️ Esta é uma ferramenta funcional de DoS por esgotamento de memória — não é um brinquedo. Ela abre fluxos que forçam o alvo a alocar memória e os mantém abertos por meio de truques de controle de fluxo do HTTP/2. Enquanto o processo estiver em execução, ele continua retendo e se reconecta automaticamente se o servidor derrubar a conexão — não para por conta própria. O impacto escala diretamente com --threads, --streams e --headers. Interromper o processo (Ctrl+C) libera os fluxos retidos e permite que o servidor se recupere, mas nada na operação padrão é "gentil" — trate cada execução como um teste real.


1. Visão Geral

CVE-2026-49975 ("HTTP/2 Bomb") é uma vulnerabilidade de Negação de Serviço remota e não autenticada que afeta o módulo mod_http2 do Apache HTTP Server. Ela encadeia duas fraquezas do HTTP/2 conhecidas há muito tempo:

  1. Bomba de contabilidade HPACK — uma pequena requisição HTTP/2 codificada em HPACK faz com que múltiplos fragmentos de cabeçalho Cookie sejam mesclados sem serem contabilizados em LimitRequestFields, forçando o servidor a alocar memória repetidamente para estruturas internas de contabilidade de cabeçalhos.
  2. Travamento de controle de fluxo (estilo Slowloris) — o cliente anuncia uma janela de controle de fluxo próxima de zero, atrasando a transmissão da resposta e mantendo o(s) fluxo(s) afetado(s) aberto(s), o que impede que a memória alocada seja liberada.

O resultado: um único cliente em uma conexão modesta pode forçar alocação de memória significativa e sustentada no alvo enquanto o fluxo permanecer aberto. Esta implementação suporta dois modos de payload e escala linearmente com a concorrência que você configurar:

  • modo nginx — planta um cabeçalho x-bomb vazio na tabela dinâmica HPACK e o referencia repetidamente (~70:1 de amplificação por referência).
  • modo classic — planta um cabeçalho cookie superdimensionado em vez disso (~4000:1 de amplificação por referência).

Cada conexão referencia novamente o cabeçalho plantado milhares de vezes por fluxo (--headers, padrão 5000), através de múltiplos fluxos por conexão (--streams, padrão 10) e múltiplas conexões paralelas (--threads, padrão 1). Se o servidor fechar uma conexão, a ferramenta se reconecta imediatamente e continua até ser interrompida manualmente — este é um loop de retenção contínua, não uma sonda única.

Identificadores relacionados para outras stacks afetadas (não implementados ou testados por este repositório):

  • Envoy → CVE-2026-47774
  • Microsoft IIS, Cloudflare Pingora → rastreados separadamente, nenhum CVE referenciado aqui

Escopo completo da classe de fraqueza subjacente, para fins de completude — a técnica "HTTP/2 Bomb" (bomba de compressão HPACK + retenção de controle de fluxo) afeta várias implementações de servidor além do Apache. Este repositório implementa e testa apenas o caso do Apache; o restante está incluído para que os leitores entendam a classe mais ampla, não porque este PoC os exercite:

ImplementaçãoStatusImplementado neste PoC?
Apache HTTP Server mod_http2Corrigido no httpd 2.4.68 (2026-06-08)Sim — este repositório
nginxCorrigido no 1.29.8Não
EnvoyRastreado separadamenteNão
Microsoft IISRastreado separadamenteNão
Cloudflare PingoraRastreado separadamenteNão
CVECVE-2026-49975
CWECWE-789 (Alocação de Memória com Valor de Tamanho Excessivo, conforme NVD/CVE.org); também rastreado como CWE-409 (Tratamento Inadequado de Dados Altamente Comprimidos) por alguns fornecedores
CVSS7.5 (Alto) — CVSS v3.1, vetor apenas de disponibilidade (conforme NVD). O próprio aviso da Apache o classifica como Moderado.
Componente afetadoApache HTTP Server mod_http2
Versões vulneráveisApache httpd 2.4.17 ≤ versão ≤ 2.4.67 (configuração HTTP/2 padrão)
Corrigido emApache HTTP Server 2.4.68 (lançado em 2026-06-08). A correção subjacente chegou ao upstream no mod_h2 em 2026-05-27, foi mesclada no branch 2.4.x do httpd em 2026-06-02 e foi incluída no lançamento 2.4.68.
Tipo de ataqueNegação de Serviço — esgotamento de memória (apenas disponibilidade)
Autenticação necessáriaNão
Exposição de dados / RCENenhuma — isto tem impacto apenas na disponibilidade
Explorado conhecidamenteAtualmente não sinalizado como conhecidamente explorado em ambiente real por fontes rastreadas.

Referências (fontes primárias — verifique todas as afirmações de forma independente):

  • Registro CVE: https://www.cve.org/CVERecord?id=CVE-2026-49975
  • Entrada NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-49975
  • Aviso da Apache / lista de vulnerabilidades: https://httpd.apache.org/security/vulnerabilities_24.html
  • Changelog do Apache 2.4.68 (referência do commit de correção): https://dlcdn.apache.org/httpd/CHANGES_2.4.68
  • Writeup da descoberta original: https://blog.calif.io/p/codex-discovered-a-hidden-http2-bomb

2. Escopo deste Repositório

Este repositório contém:

  • Um script PoC mínimo que reproduz o comportamento de bomba HPACK apenas de retenção contra um alvo que você está autorizado a testar.
  • Este README, documentando a vulnerabilidade, a linha do tempo de divulgação e as condições de uso seguro.

Este repositório não contém:

  • Qualquer automação para escanear a internet em busca de hosts vulneráveis.
  • Qualquer lógica de flooding/sustentação de DoS, escalonamento de concorrência ou listas de credenciais/alvos.
  • Qualquer código que vise um sistema ativo específico por padrão. O alvo deve ser fornecido explicitamente pelo operador.

3. ⚖️ Aviso Legal e Ético

Leia isto antes de fazer qualquer outra coisa.

  • Este PoC é publicado estritamente para fins educacionais e de pesquisa de segurança defensiva — para ajudar operadores a verificar sua própria exposição e apoiar o registro público de uma vulnerabilidade já divulgada e já corrigida.
  • Você deve ter autorização explícita e documentada do proprietário do sistema antes de executar isto contra qualquer alvo que não seja sua própria infraestrutura ou um sistema que você esteja contratualmente/legalmente autorizado a testar (por exemplo, um engajamento de pentest assinado, escopo de bug bounty ou permissão por escrito).
  • Executar este PoC contra sistemas que você não possui ou não tem autorização para testar — incluindo, mas não se limitando a, agências governamentais, forças de segurança, infraestrutura crítica ou qualquer sistema de produção de terceiros — sem permissão é ilegal na maioria das jurisdições (na Indonésia, isso se enquadra na UU ITE) e pode constituir crime em outros lugares.
  • O(s) autor(es) deste repositório:
    • Não assumem nenhuma responsabilidade pelo uso indevido deste código.
    • Não endossam o uso deste PoC para interromper, degradar ou negar serviço a qualquer sistema sem autorização.
    • Fornecem este código como está, sem garantia de qualquer tipo.
  • Se você é um fornecedor, agência ou operador de sistema que encontrou este repositório porque seu sistema foi testado: consulte a Seção 6 — Linha do Tempo de Divulgação para saber como isso foi reportado e a quem.
Baixar ferramenta