Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/liaoziqi-gzfls/cve-2026-49975
Анализ уязвимостейЭксплуатацияВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubliaoziqi-gzfls/cve-2026-49975

CVE-2026-49975

CVE-2026-49975

Репозиторий
223 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-49975 HTTP/2 Бомба PoC

Инструмент для воспроизведения удаленной уязвимости отказа в обслуживании HTTP/2

Обзор уязвимости

CVE-2026-49975 — это уязвимость отказа в обслуживании (DoS) в протоколе HTTP/2, затрагивающая популярные веб-серверы. Уязвимость была обнаружена компанией Calif (с использованием OpenAI Codex) в начале июня 2026 года.

Принцип атаки

  1. HPACK-бомба сжатия: Минимальный заголовок (например, "x: a") вставляется в динамическую таблицу HPACK сервера, после чего отправляются тысячи однобайтовых ссылок на индекс. Каждая ссылка заставляет сервер выделять значительный объем служебной памяти, при этом клиент расходует минимальную пропускную способность. Коэффициент увеличения памяти может достигать ~5700:1 (Envoy) и ~4000:1 (Apache httpd).

  2. Удержание управления потоком Slowloris: Нулевое окно управления потоком предотвращает отправку ответов сервером, а фреймы WINDOW_UPDATE передаются по каплям, поддерживая соединение активным, что "закрепляет" выделенную память.

  3. Обход разделения Cookie: Большой Cookie разбивается на множество мелких фрагментов, обходя ограничения сервера на количество заголовков.

Затронутые продукты

Скачать инструмент
ПОЗатронутые версииИсправленные версии
Apache httpd (mod_http2)< 2.0.412.0.41+
nginx< 1.29.81.29.8+
OpenRestyна базе nginx < 1.29.81.29.8+
Envoy (CVE-2026-47774)≤ 1.37.21.35.11, 1.36.7, 1.37.3, 1.38.1+
Microsoft IISWindows Server 2025без исправления
Cloudflare Pingoraконфигурация по умолчаниюбез исправления

Оценка CVSS

  • CVSS 3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)
  • Некоторые производители оценивают выше (например, 9.8) из-за крайне низкой сложности эксплуатации.

Описание инструмента

Данный инструмент предназначен для исследований в области безопасности и авторизованного тестирования, демонстрируя механизм атаки на уязвимость CVE-2026-49975.

Установка зависимостей

root@kitploit:~
pip install -r requirements.txt

Использование

root@kitploit:~
# Базовая атака
python http2_bomb.py example.com

# Атака на локальный HTTP/2 тестовый сервер (без TLS)
python http2_bomb.py localhost -p 8080 --no-tls

# Интенсивная атака (50 потоков, 50000 ссылок на поток)
python http2_bomb.py example.com -s 50 -n 50000

# Включить обход разделения Cookie
python http2_bomb.py example.com --cookie-fragments 1000

# Быстрый режим (отправка без удержания соединения)
python http2_bomb.py example.com --no-hold

Параметры

ПараметрОписаниеЗначение по умолчанию
targetАдрес целевого хостаОбязательный
-p, --portЦелевой порт443
--no-tlsОтключить TLSfalse
-s, --streamsКоличество одновременных потоков10
-n, --headers-per-streamКоличество ссылок на заголовки в потоке10000
--cookie-fragmentsКоличество фрагментов Cookie0
--stream-delayЗадержка между отправкой потоков (сек)0.01
--window-update-intervalИнтервал отправки WINDOW_UPDATE5.0s
--no-holdНе удерживать соединение после отправкиfalse
--timeoutТаймаут сокета30

Локальное тестирование

Запустите простой HTTP/2 сервер с помощью test_server.py для локальной проверки:

root@kitploit:~
# Генерация самоподписанного сертификата
openssl req -x509 -newkey rsa:2048 -keyout server.key -out server.crt -days 365 -nodes

# Запуск тестового сервера
python test_server.py --port 8443

# Запуск атаки
python http2_bomb.py localhost -p 8443

Рекомендации по защите

  1. Немедленное смягчение: Если невозможно сразу установить исправление, временно отключите HTTP/2

    • Apache: Protocols http/1.1
    • nginx: http2 off;
  2. Установка исправлений:

    • Apache httpd: обновить mod_http2 до 2.0.41+
    • nginx: обновить до 1.29.8+
    • Envoy: обновить до соответствующей исправленной версии
  3. Усиление конфигурации:

    • Установить ограничение max_headers (nginx 1.29.8+ по умолчанию 1000)
    • Правильно подсчитывать количество фрагментированных заголовков Cookie
    • Ограничить максимальное количество заголовков на одно соединение
  4. Мониторинг и оповещение:

    • Отслеживать резкий рост использования памяти
    • Мониторинг событий OOM
    • Мониторинг аномального количества соединений

Отказ от ответственности

⚠️ Данный инструмент предназначен только для исследований в области безопасности и авторизованного тестирования на проникновение.

Несанкционированное использование данного инструмента против чужих систем является незаконным. Пользователь обязан соблюдать местные законы и проводить тестирование только на целях, на которые получено законное разрешение.


Ссылки

  • CVE-2026-49975 - OpenCVE
  • Original Disclosure - Calif
  • Red Hat Advisory RHSB-2026-007
  • HAProxy Protection Blog
  • PoC Source - califio/publications

Лицензия

Лицензия MIT — для исследовательских и образовательных целей.