Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
http2-bomb — Концептуальный прототип (PoC) для CVE-2026-49975 – атака исчерпания памяти HTTP/2-сервера, использующая усиление HPACK и удержание соединений (HTTP/2 Slowloris). | Kitploit
Инструменты/GitHubGitHub/manisso/http2-bomb
Анализ уязвимостейЭксплуатацияВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubmanisso/http2-bomb

http2-bomb

Концептуальный прототип (PoC) для CVE-2026-49975 – атака исчерпания памяти HTTP/2-сервера, использующая усиление HPACK и удержание соединений (HTTP/2 Slowloris).

Репозиторий
1 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

HTTP/2 Bomb - CVE-2026-49975

Доказательство концепции отказа в обслуживании (DoS), нацеленное на HTTP/2 серверы. Комбинируя усиление HPACK с удержанием потоков, одна машина с умеренным сетевым подключением может вывести уязвимый сервер из строя в течение секунд.

Уязвимость

  • CVE: CVE-2026-49975
  • Название: Apache HTTP Server: mod_http2 Denial of Service
  • Официальное описание: Уязвимость выделения памяти чрезмерного размера (CWE-789) в модуле mod_http2 Apache HTTP Server позволяет осуществить атаку отказа в обслуживании через специально сформированные HTTP-запросы.
  • Затронутые версии: Apache HTTP Server 2.4.17 – 2.4.67.
  • Влияние: Атака комбинирует усиление HPACK с удержанием соединений в стиле Slowloris для быстрого истощения памяти и ресурсов сервера. Одного злоумышленника с подключением 100 Мбит/с может быть достаточно, чтобы перегрузить уязвимый сервер.
  • Обнаружение: Quang Luong (Calif.IO) в сотрудничестве с OpenAI Codex.

Обзор атаки

Эксплойт проходит несколько этапов, как показано в журналах выполнения:

  1. Установка TCP/TLS соединения
    Открывается несколько параллельных TCP/TLS соединений к целевому серверу.

  2. Согласование HTTP/2
    Клиент определяет максимальное количество параллельных потоков, разрешенное сервером (обычно 100 или 128).

  3. Подготовка HPACK
    Отправляются тщательно сформированные HTTP-заголовки, чтобы заставить сервер выделить чрезмерно большие таблицы сжатия HPACK, быстро увеличивая потребление памяти.

  4. Удержание соединения
    После открытия потоков соединения остаются активными неопределенно долго, предотвращая освобождение выделенной памяти и в конечном итоге истощая доступную оперативную память сервера.

Результаты тестирования и наблюдаемое поведение

Тестирование проводилось на нескольких веб-серверах с использованием их конфигураций по умолчанию.

Распространенные ошибки

h2.exceptions.TooManyStreamsError

Возникает, когда значение, переданное в --streams, превышает максимальное количество параллельных потоков, поддерживаемое сервером.

Решение: Узнайте лимит потоков сервера перед началом атаки.


NameError: name 'SettingsAcknowledued' is not defined

Простая типографическая ошибка в исходном коде PoC.

Решение: Замените:

root@kitploit:~
SettingsAcknowledued

на:

root@kitploit:~
SettingsAcknowledged

[SSL] unknown error

Обычно указывает на то, что цель не поддерживает HTTP/2 через TLS или отклоняет входящие соединения.


EOF occurred in violation of protocol

Удаленный сервер неожиданно закрыл соединение.

Это часто происходит, когда сервер начинает исчерпывать свои ресурсы и начинает отклонять новые соединения.


Invalid input ConnectionInputs.SEND_HEADERS

Сервер закрыл HTTP/2 соединение до того, как все заголовки запроса были переданы.

Использование

Доказательство концепции реализовано в виде скрипта на Python.

Установка

root@kitploit:~
git clone https://github.com/califio/http2-bomb.git
cd http2-bomb
python3 -m venv venv
source venv/bin/activate
pip install -r requirements.txt

Примеры команд

Базовая атака с использованием 10 соединений и 100 потоков:

root@kitploit:~
python bomb.py example.com --streams 100 --connections 10

(Требуется, чтобы цель разрешала как минимум 100 параллельных потоков на одно соединение.)

Автоматическое определение лимита потоков:

root@kitploit:~
python bomb.py example.com --connections 10

Масштабная атака:

root@kitploit:~
python bomb.py target.example.com --connections 50

Тест с большим количеством соединений:

root@kitploit:~
python h2bomb.py -t target.example.com:443 -c 1000

Тест с очень большим количеством соединений:

root@kitploit:~
python h2bomb.py -t example.com -c 20000

Благодарности

  • Оригинальное исследование уязвимости: Quang Luong (Calif.IO)
  • Сотрудничество: OpenAI Codex

Правовое предупреждение

Данное программное обеспечение предоставляется исключительно для исследований в области безопасности, образовательных целей и тестирования систем, на которые у вас есть явное разрешение.

Несанкционированное использование этого инструмента против систем, которые вам не принадлежат или на тестирование которых у вас нет разрешения, может нарушать действующие законы и правила. Авторы и участники не несут ответственности за любое неправомерное использование или ущерб, возникший в результате использования данного программного обеспечения.

Скачать инструмент
Веб-серверПротестированная версияОЗУИстощение памятиНаблюдаемое поведение
Envoy1.37.232 ГБ~10 секундУспешно истощил память очень быстро.
Apache HTTP Server2.4.6732 ГБ~18 секундЛимит потоков обычно 100. Стандартное развитие атаки через подготовку HPACK и бесконечное удержание соединений.
nginx1.29.732 ГБ~45 секундЛимит потоков обычно 128. Атака успешна, но требуется больше времени для потребления доступной памяти.
Microsoft IISНе указана64 ГБ~45 секундМожет рекламировать необычно большие лимиты потоков, например 4294967297.
Неуязвимые целиРазличные--Немедленные сбои TLS или TooManyStreamsError при попытке превысить настроенный лимит потоков.