
Divulgado em 3 de junho de 2026, a "HTTP/2 Bomb" é um DoS remoto não autenticado que combina uma bomba de compressão HPACK com uma retenção estilo Slowloris para esgotar a memória do servidor. Afeta configurações HTTP/2 padrão de **nginx, Apache httpd, Microsoft IIS, Envoy e Cloudflare Pingora**.
Uma ferramenta de triagem (não exploração) para identificar superfícies de ataque expostas a CVE-2026-49975 — "HTTP/2 Bomb".
⚠️ Este script não envia payloads de ataque. Ele apenas faz requisições HTTP normais e analisa cabeçalhos de resposta para sinalizar hosts que merecem verificação manual de versão/patch.
Divulgada em 3 de junho de 2026, a "HTTP/2 Bomb" é um DoS remoto não autenticado que combina uma bomba de compressão HPACK com um bloqueio estilo Slowloris para esgotar a memória do servidor. Ela afeta configurações HTTP/2 padrão de nginx, Apache httpd, Microsoft IIS, Envoy e Cloudflare Pingora.
Como observam os avisos, simplesmente perguntar "o host suporta HTTP/2?" é amplo demais — a exposição real depende da implementação e versão em uso. É por isso que este script identifica o software do servidor e classifica o resultado em níveis de atenção, sem afirmar exploração.
-h)-t)flock)-f) ou stdin (-f -)Server%{http_version} do curl-o)--no-color)bash 4+curl (com suporte a HTTP/2)flock (opcional, recomendado — util-linux)chmod +x detect_http2_bomb.sh
# Host único
./detect_http2_bomb.sh example.com
# Lista de hosts com 30 threads e saída CSV
./detect_http2_bomb.sh -f hosts.txt -t 30 -o results.csv
# Lendo hosts do stdin
cat hosts.txt | ./detect_http2_bomb.sh -f -
| Veredito | Significado |
|---|---|
[!] FLAG | HTTP/2 ativado + software afetado conhecido → verificar versão/patch |
[~] INFO | HTTP/2 ativado, servidor não identificado → investigar manualmente |
[+] OK | HTTP/2 não ativado ou host inacessível |
host,server,verdict,status
example.com,"nginx",FLAG,"HTTP/2 active + nginx"
| Servidor | Status |
|---|---|
| nginx | >= 1.29.8 (introduz a variável max_headers) |
| Apache httpd | Patch lançado no final de maio de 2026 |
| Microsoft IIS / Envoy / Cloudflare Pingora | Consulte o aviso do fornecedor |
A verificação de versão deste script é apenas informativa. Sempre confirme junto ao aviso oficial do fornecedor.
Use apenas contra alvos autorizados — sua própria infraestrutura, programas de bug bounty ou testes de penetração contratados. O uso contra sistemas sem autorização pode ser ilegal. O autor não é responsável pelo mau uso.
Autor: Renzi
| Opção | Descrição | Padrão |
|---|
-f, --file <file> | Lista de hosts (um por linha; # = comentário) | — |
-t, --threads <n> | Número de threads paralelas | 10 |
-T, --timeout <sec> | Tempo limite por requisição em segundos | 8 |
-o, --output <file> | Salvar resultados em CSV | — |
--no-color | Desativar saída colorida | — |
-h, --help | Mostrar ajuda | — |