Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-49975-HTTP-2-Bomb — Раскрытая 3 июня 2026 года, "HTTP/2 Bomb" — это неаутентифицированный удаленный DoS, который сочетает HPACK-бомбу сжатия с удержанием в стиле Slowloris для исчерпания памяти сервера. Он затрагивает конфигурации HTTP/2 по умолчанию **nginx, Apache httpd, Microsoft IIS, Envoy и Cloudflare Pingora**. | Kitploit
Инструменты/GitHubGitHub/renzi25031469/cve-2026-49975-http-2-bomb
РазведкаСканеры уязвимостейСбор информацииВеб-безопасностьСетевая безопасностьТестирование на Проникновение
GitHubrenzi25031469/cve-2026-49975-http-2-bomb

CVE-2026-49975-HTTP-2-Bomb

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
223 месяцев назадЕщё не проверено

Описание

Раскрытая 3 июня 2026 года, "HTTP/2 Bomb" — это неаутентифицированный удаленный DoS, который сочетает HPACK-бомбу сжатия с удержанием в стиле Slowloris для исчерпания памяти сервера. Он затрагивает конфигурации HTTP/2 по умолчанию **nginx, Apache httpd, Microsoft IIS, Envoy и Cloudflare Pingora**.

Поделиться

A triage (не эксплуатация) инструмент для выявления поверхностей атак, подверженных CVE-2026-49975 — "HTTP/2 Bomb".

⚠️ Этот скрипт не отправляет эксплойты. Он выполняет только обычные HTTP-запросы и анализирует заголовки ответов, чтобы пометить хосты, требующие ручной проверки версии/патча.


О CVE-2026-49975

Обнаруженная 3 июня 2026 года "HTTP/2 Bomb" — это неаутентифицированная удалённая DoS-атака, сочетающая HPACK-компрессионную бомбу с удержанием в стиле Slowloris для истощения памяти сервера. Она затрагивает конфигурации HTTP/2 по умолчанию в nginx, Apache httpd, Microsoft IIS, Envoy и Cloudflare Pingora.

Как отмечают бюллетени, просто спросить "поддерживает ли хост HTTP/2?" — слишком широко; реальная подверженность зависит от реализации и версии. Поэтому этот скрипт определяет серверное программное обеспечение и классифицирует результат по уровням внимания, не заявляя об эксплуатации.


Возможности

  • 🏴 ASCII-баннер и полная справка (-h)
  • 🧵 Многопоточность через FIFO-семафор (контроль параллельности через -t)
  • 🔒 Атомарный вывод между потоками (строки не перемешиваются, используется flock)
  • 📄 Ввод: один хост, файл (-f) или stdin (-f -)
  • 🔍 Определение ПО/версии через заголовок Server
  • 🎯 Надёжное обнаружение HTTP/2 через %{http_version} в curl
  • 📊 Экспорт в CSV (-o)
  • 🎨 Цветной вывод (можно отключить через --no-color)

Требования

  • bash 4+
  • curl (с поддержкой HTTP/2)
  • flock (опционально, рекомендуется — util-linux)

Установка

root@kitploit:~
chmod +x detect_http2_bomb.sh

Использование

root@kitploit:~
# Одиночный хост
./detect_http2_bomb.sh example.com

# Список хостов с 30 потоками и CSV-выводом
./detect_http2_bomb.sh -f hosts.txt -t 30 -o results.csv

# Чтение хостов из stdin
cat hosts.txt | ./detect_http2_bomb.sh -f -

Параметры


Вердикты

ВердиктЗначение
[!] FLAGHTTP/2 включён + известно, что ПО подвержено уязвимости → проверить версию/патч
[~] INFOHTTP/2 включён, сервер не определён → исследовать вручную
[+] OKHTTP/2 не включён или хост недоступен

Формат CSV

root@kitploit:~
host,server,verdict,status
example.com,"nginx",FLAG,"HTTP/2 active + nginx"

Справочник исправленных версий

СерверСтатус
nginx>= 1.29.8 (вводит переменную max_headers)
Apache httpdПатч выпущен в конце мая 2026 г.
Microsoft IIS / Envoy / Cloudflare PingoraОбратитесь к бюллетеню вендора

Проверка версии в этом скрипте носит информационный характер. Всегда сверяйтесь с официальным бюллетенем вендора.


Правовое уведомление

Используйте только против авторизованных целей — ваша собственная инфраструктура, программы bug bounty или контрактные пентесты. Использование против систем без разрешения может быть незаконным. Автор не несёт ответственности за неправомерное использование.


Автор: Renzi

Скачать инструмент
ПараметрОписаниеПо умолчанию
-f, --file <file>Список хостов (по одному на строку; # = комментарий)—
-t, --threads <n>Количество параллельных потоков10
-T, --timeout <сек>Тайм-аут запроса в секундах8
-o, --output <file>Сохранить результаты в CSV—
--no-colorОтключить цветной вывод—
-h, --helpПоказать справку—