Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Proof-of-Concept-POC---CVE-2026-49975-HTTP-2-Bomb- — Эксплойт proof-of-concept для CVE-2026-49975 (HTTP/2 Bomb), удаленной уязвимости отказа в обслуживании, затрагивающей основные веб-серверы через HPACK-бомбу и истощение памяти в стиле Slowloris. | Kitploit
Инструменты/GitHubGitHub/fevar54/proof-of-concept-poc---cve-2026-49975-http-2-bomb-
Анализ уязвимостейЭксплуатацияВеб-безопасностьСетевая безопасностьТестирование на Проникновение
GitHubfevar54/proof-of-concept-poc---cve-2026-49975-http-2-bomb-

Proof-of-Concept-POC---CVE-2026-49975-HTTP-2-Bomb-

Эксплойт proof-of-concept для CVE-2026-49975 (HTTP/2 Bomb), удаленной уязвимости отказа в обслуживании, затрагивающей основные веб-серверы через HPACK-бомбу и истощение памяти в стиле Slowloris.

Репозиторий
6263 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-49975 - HTTP/2 Bomb: доказательство концепции

Critical CVE

Описание

CVE-2026-49975, также известная как HTTP/2 Bomb, представляет собой уязвимость удаленного отказа в обслуживании (DoS), затрагивающую большинство основных веб-серверов в их конфигурации HTTP/2 по умолчанию.

Уязвимость была обнаружена OpenAI Codex при комбинировании двух известных десятилетие техник:

  • HPACK Bomb: один байт в сети превращается в полное выделение заголовка на сервере
  • Slowloris-style hold: окно управления потоком нулевого размера, предотвращающее освобождение памяти

Затронутые серверы

СерверЗатронутые версииСтатус
nginx< 1.29.8✅ Исправлено
Apache httpd< mod_http2 v2.0.41✅ Исправлено
Microsoft IISПоследние версии❌ Без исправления
EnvoyПоследние версии❌ Без исправления
Cloudflare PingoraПоследние версии❌ Без исправления

Амплификация по серверу

СерверКоэффициент усиленияВоздействие
Envoy 1.37.2~5,700:132 ГБ за ~10 с
Apache httpd 2.4.67~4,000:132 ГБ за ~18 с
nginx 1.29.7~70:132 ГБ за ~45 с
IIS (2025)~68:164 ГБ за ~45 с

Требования к атакующему

  • Домашний компьютер с подключением 100 Мбит/с
  • Возможность сделать уязвимый сервер недоступным за секунды
  • Знание того, что более 880 000 веб-сайтов потенциально уязвимы

Доказательство концепции

Установка

root@kitploit:~
git clone https://github.com/tenable-cve/CVE-2026-49975.git
cd CVE-2026-49975
pip install -r requirements.txt
Скачать инструмент