
Раскрытая 3 июня 2026 года, "HTTP/2 Bomb" — это неаутентифицированный удаленный DoS, который сочетает HPACK-бомбу сжатия с удержанием в стиле Slowloris для исчерпания памяти сервера. Он затрагивает конфигурации HTTP/2 по умолчанию **nginx, Apache httpd, Microsoft IIS, Envoy и Cloudflare Pingora**.
A triage (не эксплуатация) инструмент для выявления поверхностей атак, подверженных CVE-2026-49975 — "HTTP/2 Bomb".
⚠️ Этот скрипт не отправляет эксплойты. Он выполняет только обычные HTTP-запросы и анализирует заголовки ответов, чтобы пометить хосты, требующие ручной проверки версии/патча.
Обнаруженная 3 июня 2026 года "HTTP/2 Bomb" — это неаутентифицированная удалённая DoS-атака, сочетающая HPACK-компрессионную бомбу с удержанием в стиле Slowloris для истощения памяти сервера. Она затрагивает конфигурации HTTP/2 по умолчанию в nginx, Apache httpd, Microsoft IIS, Envoy и Cloudflare Pingora.
Как отмечают бюллетени, просто спросить "поддерживает ли хост HTTP/2?" — слишком широко; реальная подверженность зависит от реализации и версии. Поэтому этот скрипт определяет серверное программное обеспечение и классифицирует результат по уровням внимания, не заявляя об эксплуатации.
-h)-t)flock)-f) или stdin (-f -)Server%{http_version} в curl-o)--no-color)bash 4+curl (с поддержкой HTTP/2)flock (опционально, рекомендуется — util-linux)chmod +x detect_http2_bomb.sh
# Одиночный хост
./detect_http2_bomb.sh example.com
# Список хостов с 30 потоками и CSV-выводом
./detect_http2_bomb.sh -f hosts.txt -t 30 -o results.csv
# Чтение хостов из stdin
cat hosts.txt | ./detect_http2_bomb.sh -f -
| Вердикт | Значение |
|---|---|
[!] FLAG | HTTP/2 включён + известно, что ПО подвержено уязвимости → проверить версию/патч |
[~] INFO | HTTP/2 включён, сервер не определён → исследовать вручную |
[+] OK | HTTP/2 не включён или хост недоступен |
host,server,verdict,status
example.com,"nginx",FLAG,"HTTP/2 active + nginx"
| Сервер | Статус |
|---|---|
| nginx | >= 1.29.8 (вводит переменную max_headers) |
| Apache httpd | Патч выпущен в конце мая 2026 г. |
| Microsoft IIS / Envoy / Cloudflare Pingora | Обратитесь к бюллетеню вендора |
Проверка версии в этом скрипте носит информационный характер. Всегда сверяйтесь с официальным бюллетенем вендора.
Используйте только против авторизованных целей — ваша собственная инфраструктура, программы bug bounty или контрактные пентесты. Использование против систем без разрешения может быть незаконным. Автор не несёт ответственности за неправомерное использование.
Автор: Renzi
| Параметр | Описание | По умолчанию |
|---|
-f, --file <file> | Список хостов (по одному на строку; # = комментарий) | — |
-t, --threads <n> | Количество параллельных потоков | 10 |
-T, --timeout <сек> | Тайм-аут запроса в секундах | 8 |
-o, --output <file> | Сохранить результаты в CSV | — |
--no-color | Отключить цветной вывод | — |
-h, --help | Показать справку | — |