Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
POC-CVE-2026-49975 — Security research PoC для CVE-2026-49975: HTTP/2 HPACK compression bomb + flow-control hold DoS в Apache mod_http2 | Kitploit
Инструменты/GitHubGitHub/naheeju/poc-cve-2026-49975
Анализ уязвимостейЭксплуатацияВеб-безопасностьСетевая безопасность
GitHubnaheeju/poc-cve-2026-49975

POC-CVE-2026-49975

Security research PoC для CVE-2026-49975: HTTP/2 HPACK compression bomb + flow-control hold DoS в Apache mod_http2

Репозиторий
32620 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Go Version Status Scope CVSS License

CVE-2026-49975

HTTP/2 Bomb — HPACK Compression Bomb + Flow-Control Hold PoC

Security Research PoC от naheeju


⚠️ Это рабочий инструмент DoS, вызывающий исчерпание памяти — не игрушка. Он открывает потоки, заставляя цель выделять память, и удерживает их открытыми с помощью трюков с управлением потоком HTTP/2. Пока процесс запущен, он продолжает удерживать соединения и автоматически переподключается, если сервер разрывает соединение — сам по себе он не останавливается. Воздействие напрямую масштабируется с --threads, --streams и --headers. Остановка процесса (Ctrl+C) освобождает удерживаемые потоки и позволяет серверу восстановиться, но в работе по умолчанию нет ничего «мягкого» — относитесь к каждому запуску как к боевому испытанию.


1. Обзор

CVE-2026-49975 («HTTP/2 Bomb») — это удалённая уязвимость отказа в обслуживании, не требующая аутентификации, затрагивающая модуль mod_http2 веб-сервера Apache HTTP Server. Она объединяет две давно известные слабости HTTP/2:

  1. Бомба учёта HPACK — небольшой HTTP/2-запрос в кодировке HPACK заставляет несколько фрагментов заголовка Cookie объединяться без учёта в LimitRequestFields, вынуждая сервер многократно выделять память для внутренних структур учёта заголовков.
  2. Застой управления потоком (в стиле Slowloris) — клиент объявляет почти нулевое окно управления потоком, задерживая передачу ответа и удерживая затронутый поток(и) открытым, что не позволяет освободить выделенную память.

Результат: один клиент на скромном соединении может вызвать значительное, продолжительное выделение памяти на цели, пока поток удерживается открытым. Данная реализация поддерживает два режима полезной нагрузки и масштабируется линейно с настраиваемой конкурентностью:

  • Режим nginx — помещает пустой заголовок x-bomb в динамическую таблицу HPACK и многократно ссылается на него (~70:1 усиление на каждую ссылку).
  • Режим classic — вместо этого помещает заголовок cookie увеличенного размера (~4000:1 усиление на каждую ссылку).

Каждое соединение многократно ссылается на помещённый заголовок тысячи раз на поток (--headers, по умолчанию 5000), в нескольких потоках на соединение (--streams, по умолчанию 10) и в нескольких параллельных соединениях (--threads, по умолчанию 1). Если сервер закрывает соединение, инструмент немедленно переподключается и продолжает работу до ручной остановки — это цикл непрерывного удержания, а не однократный зонд.

Связанные идентификаторы для других затронутых стеков (не реализованы и не протестированы в этом репозитории):

  • Envoy → CVE-2026-47774
  • Microsoft IIS, Cloudflare Pingora → отслеживаются отдельно, CVE здесь не указаны

Полный охват класса лежащей в основе слабости, для полноты картины — техника «HTTP/2 Bomb» (бомба сжатия HPACK + удержание управления потоком) затрагивает несколько серверных реализаций помимо Apache. Этот репозиторий реализует и тестирует только случай Apache; остальное включено, чтобы читатели понимали более широкий класс, а не потому, что данный PoC их задействует:

РеализацияСтатусРеализовано в этом PoC?
Apache HTTP Server mod_http2Исправлено в httpd 2.4.68 (2026-06-08)Да — этот репозиторий
nginxИсправлено в 1.29.8Нет
EnvoyОтслеживается отдельноНет
Microsoft IISОтслеживается отдельноНет
Cloudflare PingoraОтслеживается отдельноНет
CVECVE-2026-49975
CWECWE-789 (Memory Allocation with Excessive Size Value, по NVD/CVE.org); также отслеживается как CWE-409 (Improper Handling of Highly Compressed Data) некоторыми вендорами
CVSS7.5 (High) — CVSS v3.1, вектор только по доступности (по NVD). Собственный бюллетень Apache оценивает его как Moderate.
Затронутый компонентApache HTTP Server mod_http2
Уязвимые версииApache httpd 2.4.17 ≤ версия ≤ 2.4.67 (конфигурация HTTP/2 по умолчанию)
Исправлено вApache HTTP Server 2.4.68 (выпущен 2026-06-08). Лежащее в основе исправление попало в upstream mod_h2 2026-05-27, было объединено в ветку httpd 2.4.x 2026-06-02 и вошло в релиз 2.4.68.
Тип атакиОтказ в обслуживании — исчерпание памяти (только доступность)
Требуется аутентификацияНет
Утечка данных / RCEНет — воздействие только на доступность
Известно об эксплуатацииВ настоящее время не отмечено как известное-эксплуатируемое-в-дикой-природе отслеживаемыми источниками.

Ссылки (первоисточники — проверяйте все утверждения самостоятельно):

  • Запись CVE: https://www.cve.org/CVERecord?id=CVE-2026-49975
  • Запись NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-49975
  • Бюллетень Apache / список уязвимостей: https://httpd.apache.org/security/vulnerabilities_24.html
  • Журнал изменений Apache 2.4.68 (ссылка на коммит исправления): https://dlcdn.apache.org/httpd/CHANGES_2.4.68
  • Оригинальная публикация об обнаружении: https://blog.calif.io/p/codex-discovered-a-hidden-http2-bomb

2. Область охвата этого репозитория

Этот репозиторий содержит:

  • Минимальный PoC-скрипт, воспроизводящий поведение HPACK-бомбы только с удержанием против цели, которую вы уполномочены тестировать.
  • Этот README, документирующий уязвимость, хронологию раскрытия и условия безопасного использования.

Этот репозиторий не содержит:

  • Любой автоматизации для сканирования интернета на уязвимые хосты.
  • Любой логики флудинга/поддержания DoS, наращивания конкурентности или списков учётных данных/целей.
  • Любого кода, нацеленного на конкретную живую систему по умолчанию. Цель должна быть явно указана оператором.

3. ⚖️ Правовое и этическое уведомление

Прочтите это прежде, чем делать что-либо ещё.

  • Этот PoC публикуется строго в образовательных целях и для защитных исследований в области безопасности — чтобы помочь операторам проверить собственную подверженность и поддержать публичную фиксацию уже раскрытой, уже исправленной уязвимости.
  • Вы должны иметь явное, документально подтверждённое разрешение от владельца системы, прежде чем запускать это против любой цели, которая не является вашей собственной инфраструктурой или системой, которую вы по договору/закону уполномочены тестировать (например, подписанный договор на пентест, рамки bug bounty или письменное разрешение).
  • Запуск этого PoC против систем, которыми вы не владеете и не уполномочены тестировать — включая, помимо прочего, государственные органы, правоохранительные органы, критическую инфраструктуру или любую стороннюю производственную систему — без разрешения незаконен в большинстве юрисдикций (в Индонезии это подпадает под UU ITE) и может являться уголовным преступлением в других странах.
  • Автор(ы) этого репозитория:
    • Не несут никакой ответственности за неправомерное использование этого кода.
    • Не одобряют использование этого PoC для нарушения работы, ухудшения качества или отказа в обслуживании любой системы без разрешения.
    • Предоставляют этот код как есть, без каких-либо гарантий.
  • Если вы вендор, агентство или оператор системы, который нашёл этот репозиторий потому, что ваша система была протестирована: см. Раздел 6 — Хронология раскрытия о том, как это было сообщено и кому.

Скачивая, клонируя или исполняя любой код в этом репозитории, вы соглашаетесь с тем, что несёте единоличную ответственность за обеспечение наличия надлежащего разрешения и принимаете полную юридическую ответственность за его использование.


Скачать инструмент