Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-49975-HTTP-2-Bomb — Divulgado em 3 de junho de 2026, a "HTTP/2 Bomb" é um DoS remoto não autenticado que combina uma bomba de compressão HPACK com uma retenção estilo Slowloris para esgotar a memória do servidor. Afeta configurações HTTP/2 padrão de **nginx, Apache httpd, Microsoft IIS, Envoy e Cloudflare Pingora**. | Kitploit
Ferramentas/GitHubGitHub/renzi25031469/cve-2026-49975-http-2-bomb
ReconhecimentoScanners de VulnerabilidadesColeta de InformaçõesSegurança WebSegurança de RedeTestes de Penetração
GitHubrenzi25031469/cve-2026-49975-http-2-bomb

CVE-2026-49975-HTTP-2-Bomb

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
22há 3 mesesAinda não revisado

Sobre

Divulgado em 3 de junho de 2026, a "HTTP/2 Bomb" é um DoS remoto não autenticado que combina uma bomba de compressão HPACK com uma retenção estilo Slowloris para esgotar a memória do servidor. Afeta configurações HTTP/2 padrão de **nginx, Apache httpd, Microsoft IIS, Envoy e Cloudflare Pingora**.

Compartilhar

Uma ferramenta de triagem (não exploração) para identificar superfícies de ataque expostas a CVE-2026-49975 — "HTTP/2 Bomb".

⚠️ Este script não envia payloads de ataque. Ele apenas faz requisições HTTP normais e analisa cabeçalhos de resposta para sinalizar hosts que merecem verificação manual de versão/patch.


Sobre a CVE-2026-49975

Divulgada em 3 de junho de 2026, a "HTTP/2 Bomb" é um DoS remoto não autenticado que combina uma bomba de compressão HPACK com um bloqueio estilo Slowloris para esgotar a memória do servidor. Ela afeta configurações HTTP/2 padrão de nginx, Apache httpd, Microsoft IIS, Envoy e Cloudflare Pingora.

Como observam os avisos, simplesmente perguntar "o host suporta HTTP/2?" é amplo demais — a exposição real depende da implementação e versão em uso. É por isso que este script identifica o software do servidor e classifica o resultado em níveis de atenção, sem afirmar exploração.


Recursos

  • 🏴 Banner ASCII e ajuda completa (-h)
  • 🧵 Multithreading via semáforo FIFO (concorrência controlada por -t)
  • 🔒 Saída atômica entre threads (sem linhas intercaladas, via flock)
  • 📄 Entrada por host único, arquivo (-f) ou stdin (-f -)
  • 🔍 Detecção de software/versão via cabeçalho Server
  • 🎯 Detecção confiável de HTTP/2 via %{http_version} do curl
  • 📊 Exportação CSV (-o)
  • 🎨 Saída colorida (pode ser desativada com --no-color)

Requisitos

  • bash 4+
  • curl (com suporte a HTTP/2)
  • flock (opcional, recomendado — util-linux)

Instalação

root@kitploit:~
chmod +x detect_http2_bomb.sh

Uso

root@kitploit:~
# Host único
./detect_http2_bomb.sh example.com

# Lista de hosts com 30 threads e saída CSV
./detect_http2_bomb.sh -f hosts.txt -t 30 -o results.csv

# Lendo hosts do stdin
cat hosts.txt | ./detect_http2_bomb.sh -f -

Opções


Vereditos

VereditoSignificado
[!] FLAGHTTP/2 ativado + software afetado conhecido → verificar versão/patch
[~] INFOHTTP/2 ativado, servidor não identificado → investigar manualmente
[+] OKHTTP/2 não ativado ou host inacessível

Formato CSV

root@kitploit:~
host,server,verdict,status
example.com,"nginx",FLAG,"HTTP/2 active + nginx"

Referência de versões corrigidas

ServidorStatus
nginx>= 1.29.8 (introduz a variável max_headers)
Apache httpdPatch lançado no final de maio de 2026
Microsoft IIS / Envoy / Cloudflare PingoraConsulte o aviso do fornecedor

A verificação de versão deste script é apenas informativa. Sempre confirme junto ao aviso oficial do fornecedor.


Aviso legal

Use apenas contra alvos autorizados — sua própria infraestrutura, programas de bug bounty ou testes de penetração contratados. O uso contra sistemas sem autorização pode ser ilegal. O autor não é responsável pelo mau uso.


Autor: Renzi

Baixar ferramenta
OpçãoDescriçãoPadrão
-f, --file <file>Lista de hosts (um por linha; # = comentário)—
-t, --threads <n>Número de threads paralelas10
-T, --timeout <sec>Tempo limite por requisição em segundos8
-o, --output <file>Salvar resultados em CSV—
--no-colorDesativar saída colorida—
-h, --helpMostrar ajuda—