Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
http2-bomb-detector — HTTP/2 Bomb (CVE-2026-49975) detector de vulnerabilidade não destrutivo para Nginx/Apache httpd. Python sem dependências. | Kitploit
Ferramentas/GitHubGitHub/wlor0623/http2-bomb-detector
Scanners de VulnerabilidadesExploraçãoSegurança WebSegurança de RedeTestes de Penetração
GitHubwlor0623/http2-bomb-detector

http2-bomb-detector

HTTP/2 Bomb (CVE-2026-49975) detector de vulnerabilidade não destrutivo para Nginx/Apache httpd. Python sem dependências.

Ver Repositório
há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

http2-bomb-detector

HTTP/2 Bomb (CVE-2026-49975) Ferramenta de detecção de vulnerabilidade não destrutiva — para Nginx / Apache httpd

Contexto da Vulnerabilidade

CVE-2026-49975 é uma vulnerabilidade remota de negação de serviço na camada de protocolo HTTP/2 de amplo impacto, descoberta pelo pesquisador de segurança Quang Luong. Esta vulnerabilidade explora uma falha de design combinada na compressão de cabeçalho HPACK e nos mecanismos de controle de fluxo; um atacante sem autenticação pode esgotar 32 GB de memória do servidor em 10-20 segundos.

  • CVSS 3.1: 9.8 (Alto Risco)
  • CWE: CWE-789 (Alocação de Memória com Valor de Tamanho Excessivo)
  • Alias: QVD-2026-30962
  • Data de Divulgação: 2026-06-02
  • PoC: beichenst/http2-bomb | califio/publications

Escopo de Impacto

ServidorVersões AfetadasTaxa de AmplificaçãoStatus da Correção
Apache httpd2.4.17 – 2.4.67 (mod_http2 < 2.0.41)~4,000:1✅ Corrigido
Nginx< 1.29.8~70:1✅ Corrigido
Envoy≤ 1.37.2~5,700:1❌ Não Corrigido
Microsoft IISincluindo Windows Server 2025~68:1❌ Não Corrigido
Cloudflare Pingora≤ 0.8.0~62:1❌ Não Corrigido

Princípio de Detecção

Esta ferramenta é baseada em PoC real e adota dois modos de detecção:

Modo Nginx

Detecta a bomba de referência de índice HPACK: insere uma entrada de tabela dinâmica ("a", "") e envia referências de índice. Cada referência: 1 byte na rede → 59 bytes de memória do servidor (cópia de pool de 3B + 56B de ngx_table_elt_t). Parâmetro de ataque refs=32000, detecção usa apenas refs=3.

Modo Apache

Detecta a bomba de fusão de cookie crumb: explora o mecanismo de fusão de cookies do mod_http2 (apr_table_setn concatena cookies repetidos com "; ") — o cookie resultante não é contabilizado no LimitRequestFields. Parâmetro de ataque refs=4091 (~4000:1 de amplificação), detecção usa apenas refs=3.

Lógica de Julgamento

  • O servidor retorna ENHANCE_YOUR_CALM → 🛡️ Proteção implementada
  • O servidor rejeita com RST_STREAM → 🛡️ Protegido
  • O servidor envia GOAWAY → 🛡️ Protegido
  • O servidor aceita silenciosamente → ⚠️ Possivelmente vulnerável

Instalação

Zero dependências, utiliza apenas a biblioteca padrão do Python (ssl, socket, struct).

root@kitploit:~
git clone https://github.com/adminlove520/http2-bomb-detector.git
cd http2-bomb-detector

Requer Python 3.7+.

Modo de Uso

Detecção de Alvo Único

root@kitploit:~
# 自动检测(Nginx + Apache 两种模式)
python http2_bomb_detector.py --host example.com

# 指定模式
python http2_bomb_detector.py --host example.com --mode nginx
python http2_bomb_detector.py --host example.com --mode httpd

# 指定端口
python http2_bomb_detector.py --host example.com --port 8443

# 仅输出漏洞信息,不发送探测包
python http2_bomb_detector.py --host example.com --no-probe

# JSON 格式输出
python http2_bomb_detector.py --host example.com --json

Detecção em Lote

root@kitploit:~
# 从文件读取目标列表
python http2_bomb_detector.py -f targets.txt

# 输出报告
python http2_bomb_detector.py -f targets.txt -o report.txt

targets.txt 格式(每行一个,# 开头为注释):

root@kitploit:~
# Web 服务器列表
example.com
https://example.org:8443
192.168.1.100

Exemplo de Saída

root@kitploit:~
  [INFO] 连接 example.com:443 ...
  [OK] HTTP/2 连接建立
  [INFO] --- NGINX 模式检测 ---
  [INFO] 攻击向量: HPACK 索引引用炸弹:动态表项 ('a','') × 32000 引用
  [INFO] 修复版本: 1.29.8 | 放大比: ~70:1
  [INFO] 发送探测包 (refs=3, 非破坏性)...
  [WARN] ⚠️  服务器静默接受探测包 — 可能受影响!

  [INFO] --- HTTPD 模式检测 ---
  [INFO] 攻击向量: Cookie crumb 合并炸弹:空 cookie × 4091 引用
  [INFO] 修复版本: mod_http2 2.0.41 / httpd 2.4.68 | 放大比: ~4000:1
  [INFO] 发送探测包 (refs=3, 非破坏性)...
  [OK] 服务器 RST_STREAM 拒绝探测流 — 有防护

  ==================================================
  🛡️ NGINX: potentially_vulnerable
  ⚠️ HTTPD: protected

Aviso Legal

Esta ferramenta destina-se exclusivamente a testes de segurança autorizados. O uso desta ferramenta para testar destinos não autorizados pode violar a lei. O usuário assume toda a responsabilidade legal.

Referências

  • CVE-2026-49975 - NVD
  • Comunicado de Segurança do Apache HTTP Server
  • Blog de Pesquisa Original do HTTP/2 Bomb
  • Repositório de Código PoC (beichenst)
  • RFC 7541 - HPACK
  • RFC 9113 - HTTP/2

Licença

MIT

Baixar ferramenta