
CVE-2026-49975 Amplificação de Stream HTTP/2 — PoC em Docker com Console Web
Prova de Conceito de Amplificação de Stream HTTP/2 · Docker · Console Web
O HTTP/2 permite multiplexar múltiplos streams em uma única conexão TCP. Esta PoC cria frames HEADERS especialmente formatados contendo um grande número de referências internas, forçando o servidor a alocar quantidades massivas de memória para rastreá-las.
| Servidor | Amplificação | Efeito |
|---|---|---|
| Envoy 1.37.2 | ~5.700:1 | ~32 GB em ~10s |
| Apache httpd 2.4.67 | ~4.000:1 | ~32 GB em ~18s |
| Nginx | Alta | OOM rápido |
Tráfego mínimo, esgotamento máximo de memória.
git clone https://github.com/obrige/http2-bomb.git
cd http2-bomb
docker compose up -d
Usa a imagem pré-construída de
ghcr.io/obrige/http2-bomb:latest. Nenhuma compilação local necessária.
pip install -r requirements.txt
uvicorn app.main:app --host 0.0.0.0 --port 8080
docker pull ghcr.io/obrige/http2-bomb:latest
docker run -d -p 8080:8080 ghcr.io/obrige/http2-bomb:latest
Somente para testes de segurança autorizados e pesquisa educacional. Não use contra alvos sem permissão explícita por escrito. Os usuários assumem toda a responsabilidade legal.