Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
http2-bomb-analysis-paper — HTTP/2 Bomb: усиление на основе индексированных ссылок HPACK + остановка управления потоком. Полный анализ протокола от старшеклассника (LaTeX). CVE-2026-49975, CVE-2026-47774. | Kitploit
Инструменты/GitHubGitHub/minc-nice-100/http2-bomb-analysis-paper
Анализ уязвимостейВеб-безопасностьСетевая безопасностьСтатьи и ИсследованияОбучение и Образование
GitHubminc-nice-100/http2-bomb-analysis-paper

http2-bomb-analysis-paper

HTTP/2 Bomb: усиление на основе индексированных ссылок HPACK + остановка управления потоком. Полный анализ протокола от старшеклассника (LaTeX). CVE-2026-49975, CVE-2026-47774.

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт
112 месяцев назадЕщё не проверено

HTTP/2-бомба: атака на основе цепочки усиления индексированных ссылок HPACK

Независимое техническое исследование школьника
Июнь 2026 года

TL;DR

В этом репозитории представлен мой полный анализ уязвимости HTTP/2 Bomb (CVE-2026-49975 / CVE-2026-47774), которая объединяет в цепочку два двадцатилетних примитива HTTP/2:

  • Усиление индексированных ссылок HPACK — отправка тысяч однобайтовых ссылок на почти пустую запись динамической таблицы
  • Зависание окна управления потоком — нулевое начальное окно + периодические однобайтовые сообщения WINDOW_UPDATE, чтобы навсегда закрепить память

Результат: один клиент со скоростью 100 Мбит/с может исчерпать 32 ГБ памяти сервера всего за 10 секунд.

🧠 Как я этим заинтересовался

Всё началось с того, что я бесцельно листал ленту Bilibili (китайского YouTube). Один технический канал вскользь упомянул «новую атаку на HTTP/2, которая кладёт крупные веб-серверы». Без деталей, только заголовок.

Это зацепило мой мозг. Я поставил видео на паузу, открыл ссылку на раскрытие уязвимости и нырнул в кроличью нору. Одна статья привела к пяти CVE, те — к RFC, а те — к исходному коду. Я не остановился, пока не понял точно, почему один байт в сети может закрепить 59 байт памяти — и почему никто раньше не соединил эти два трюка в одну цепочку.

Так что этот репозиторий — не просто краткое изложение. Это моё полное, бескомпромиссное исследование, написанное с нуля на LaTeX. Никакой учитель меня об этом не просил. Я просто не мог это отпустить.

Влияние

Затрагивает конфигурации по умолчанию всех пяти основных реализаций веб-серверов:

Содержимое

ФайлОписание
http2-bomb-paper.texИсходный код LaTeX моей полной статьи
http2-bomb-paper.pdfСкомпилированный PDF (готов к чтению)
README.mdЭтот файл

Пост в китайском блоге (для широкой аудитории):
https://www.itedev.com/posts/2026/06/12/http2-bomb-blog-zh

Ключевые выводы (независимое исследование)

  1. Усиление возникает из-за служебных накладных расходов на обслуживание каждой записи (блоки пула, структуры), а не из-за декодированного размера — это обходит традиционные защиты от HPACK-бомб.
  2. Объединение фрагментов cookie в Apache приводит к квадратичному росту памяти O(N²).
  3. Cookie-буфер Envoy обходит ограничение max_request_headers_kb — усиление до 5,700×.
  4. Дефект спецификации RFC 7541 §7.3: учитывается только степень сжатия, но не накладные расходы аллокатора на каждую запись + закрепление памяти при управлении потоком.

Модель защиты

«Максимальный декодированный размер заголовков» и «максимальное количество заголовков» — это два разных ограничения, и серверу нужны оба.

ОграничениеЗащищает от
Максимальный декодированный размер заголовковТрадиционной HPACK-бомбы
Максимальное количество полей заголовков (включая фрагменты cookie)Бомбы с индексированными ссылками (этой атаки)
Ограничение времени жизни зависшего потокаЗакрепления памяти при управлении потоком

Почему это важно

Эта уязвимость была обнаружена ИИ (Codex), читавшим пять кодовых баз одновременно, — это новый класс межреализационных дефектов протоколов, о которых можно сказать: «швы не принадлежат никому».

На основе

Скоординированное раскрытие: Quang Luong, Jun Rong, Duc Phan (Calif Security Research), 2 июня 2026 года.
Оригинальная статья: blog.calif.io/p/codex-discovered-a-hidden-http2-bomb

Автор

Zhicheng Wu
Средняя школа № 1 Синьхуэй, выпуск 2028 года
Гуандун, Китай

Лицензия

Эта работа распространяется по лицензии CC BY 4.0.
Вы можете свободно делиться ею и адаптировать её с указанием авторства.


Только для академических и оборонительных целей.

Скачать инструмент
РеализацияУсилениеВремя до 32 ГБ
Envoy 1.37.2~5,700:1~10 сек
Apache httpd 2.4.67~4,000:1~18 сек
nginx 1.29.7~70:1~45 сек
Microsoft IIS~68:1~45 сек
Cloudflare Pingora~68:1—