Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
http2-bomb-detector — HTTP/2 Bomb (CVE-2026-49975) — неразрушающий детектор уязвимостей для Nginx / Apache httpd. Python без зависимостей. | Kitploit
Инструменты/GitHubGitHub/wlor0623/http2-bomb-detector
Сканеры уязвимостейЭксплуатацияВеб-безопасностьСетевая безопасностьТестирование на Проникновение
GitHubwlor0623/http2-bomb-detector

http2-bomb-detector

HTTP/2 Bomb (CVE-2026-49975) — неразрушающий детектор уязвимостей для Nginx / Apache httpd. Python без зависимостей.

Репозиторий
2 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

http2-bomb-detector

HTTP/2 Bomb (CVE-2026-49975) — инструмент неразрушающего обнаружения уязвимости — для Nginx / Apache httpd

Общие сведения об уязвимости

CVE-2026-49975 — это широко распространённая уязвимость удалённого отказа в обслуживании на уровне протокола HTTP/2, обнаруженная исследователем безопасности Quang Luong. Уязвимость использует комбинированный дефект проектирования сжатия заголовков HPACK и механизма управления потоком, позволяя атакующему без аутентификации исчерпать 32 ГБ памяти сервера за 10–20 секунд.

  • CVSS 3.1: 9.8 (критический)
  • CWE: CWE-789 (Memory Allocation with Excessive Size Value)
  • Псевдонимы: QVD-2026-30962
  • Дата публикации: 2026-06-02
  • PoC: beichenst/http2-bomb | califio/publications

Затронутые версии

СерверЗатронутые версииКоэффициент усиленияСтатус исправления
Apache httpd2.4.17 – 2.4.67 (mod_http2 < 2.0.41)~4,000:1✅ Исправлено
Nginx< 1.29.8~70:1✅ Исправлено
Envoy≤ 1.37.2~5,700:1❌ Не исправлено
Microsoft IISвключая Windows Server 2025~68:1❌ Не исправлено
Cloudflare Pingora≤ 0.8.0~62:1❌ Не исправлено

Принцип обнаружения

Данный инструмент основан на реальном PoC и реализует два режима обнаружения:

Режим Nginx

Проверка HPACK бомбы ссылок на индекс: вставляется динамическая запись таблицы ("a", ""), затем отправляются ссылки на индекс. Каждая ссылка: 1 байт в сети → 59 байт памяти сервера (3B pool copy + 56B ngx_table_elt_t). Параметр атаки refs=32000, для обнаружения используется только refs=3.

Режим Apache

Проверка бомбы слияния cookie crumb: используется механизм слияния cookie в mod_http2 (apr_table_setn соединяет повторяющиеся cookie через "; "), объединённые cookie не учитываются в LimitRequestFields. Параметр атаки refs=4091 (~4000:1 усиление), для обнаружения используется только refs=3.

Логика определения

  • Сервер возвращает ENHANCE_YOUR_CALM → 🛡️ защита развёрнута
  • Сервер отклоняет RST_STREAM → 🛡️ есть защита
  • Сервер GOAWAY → 🛡️ есть защита
  • Сервер молча принимает → ⚠️ возможно уязвим

Установка

Ноль зависимостей — используется только стандартная библиотека Python (ssl, socket, struct).

root@kitploit:~
git clone https://github.com/adminlove520/http2-bomb-detector.git
cd http2-bomb-detector

Требуется Python 3.7+.

Использование

Проверка одной цели

root@kitploit:~
# 自动检测(Nginx + Apache 两种模式)
python http2_bomb_detector.py --host example.com

# 指定模式
python http2_bomb_detector.py --host example.com --mode nginx
python http2_bomb_detector.py --host example.com --mode httpd

# 指定端口
python http2_bomb_detector.py --host example.com --port 8443

# 仅输出漏洞信息,不发送探测包
python http2_bomb_detector.py --host example.com --no-probe

# JSON 格式输出
python http2_bomb_detector.py --host example.com --json

Пакетная проверка

root@kitploit:~
# 从文件读取目标列表
python http2_bomb_detector.py -f targets.txt

# 输出报告
python http2_bomb_detector.py -f targets.txt -o report.txt

Формат targets.txt (по одному в строке, строки, начинающиеся с #, — комментарии):

root@kitploit:~
# Web 服务器列表
example.com
https://example.org:8443
192.168.1.100

Пример вывода

root@kitploit:~
  [INFO] 连接 example.com:443 ...
  [OK] HTTP/2 连接建立
  [INFO] --- NGINX 模式检测 ---
  [INFO] 攻击向量: HPACK 索引引用炸弹:动态表项 ('a','') × 32000 引用
  [INFO] 修复版本: 1.29.8 | 放大比: ~70:1
  [INFO] 发送探测包 (refs=3, 非破坏性)...
  [WARN] ⚠️  服务器静默接受探测包 — 可能受影响!

  [INFO] --- HTTPD 模式检测 ---
  [INFO] 攻击向量: Cookie crumb 合并炸弹:空 cookie × 4091 引用
  [INFO] 修复版本: mod_http2 2.0.41 / httpd 2.4.68 | 放大比: ~4000:1
  [INFO] 发送探测包 (refs=3, 非破坏性)...
  [OK] 服务器 RST_STREAM 拒绝探测流 — 有防护

  ==================================================
  🛡️ NGINX: potentially_vulnerable
  ⚠️ HTTPD: protected

Отказ от ответственности

Этот инструмент предназначен только для авторизованного тестирования безопасности. Использование этого инструмента для проверки несанкционированных целей может нарушать закон. Пользователь несёт всю ответственность.

Справочные материалы

  • CVE-2026-49975 - NVD
  • Бюллетень безопасности Apache HTTP Server
  • Оригинальное исследование HTTP/2 Bomb (блог)
  • Репозиторий с кодом PoC (beichenst)
  • RFC 7541 - HPACK
  • RFC 9113 - HTTP/2

License

MIT

Скачать инструмент