Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-49975-HTTP-2-Bomb — 2026年6月3日披露的“HTTP/2 炸弹”是一种未认证的远程拒绝服务(DoS)攻击,它将 HPACK 压缩炸弹与 Slowloris 式保持连接相结合,以耗尽服务器内存。它影响 **nginx、Apache httpd、Microsoft IIS、Envoy 和 Cloudflare Pingora** 的默认 HTTP/2 配置。 | Kitploit
工具/GitHubGitHub/renzi25031469/cve-2026-49975-http-2-bomb
侦察漏洞扫描器信息收集Web安全网络安全渗透测试
GitHubrenzi25031469/cve-2026-49975-http-2-bomb

CVE-2026-49975-HTTP-2-Bomb

2026年6月3日披露的“HTTP/2 炸弹”是一种未认证的远程拒绝服务(DoS)攻击,它将 HPACK 压缩炸弹与 Slowloris 式保持连接相结合,以耗尽服务器内存。它影响 **nginx、Apache httpd、Microsoft IIS、Envoy 和 Cloudflare Pingora** 的默认 HTTP/2 配置。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
223个月前尚未审核

一个用于识别暴露于 CVE-2026-49975 — "HTTP/2 炸弹" 的攻击面的 分类(而非利用)工具。

⚠️ 此脚本不发送攻击载荷。它仅发送正常HTTP请求并分析响应头,以标记需要手动版本/补丁验证的主机。


关于 CVE-2026-49975

2026年6月3日披露的"HTTP/2炸弹"是一种未经身份验证的远程拒绝服务攻击,它结合了HPACK压缩炸弹和类似Slowloris的保持连接方式,以耗尽服务器内存。它影响 nginx、Apache httpd、Microsoft IIS、Envoy 和 Cloudflare Pingora 的默认HTTP/2配置。

正如安全公告所指出的,仅仅询问*"主机是否支持HTTP/2?"*过于宽泛——真正的暴露取决于所使用的实现和版本。这就是此脚本识别服务器软件并将结果分类到关注级别的原因,而并不声称进行利用。


特性

  • 🏴 ASCII 横幅和完整帮助信息(-h)
  • 🧵 通过 FIFO 信号量实现多线程(由 -t 控制并发)
  • 🔒 跨线程的原子输出(通过 flock 避免行交错)
  • 📄 通过单个主机、文件(-f)或标准输入(-f -)输入
  • 🔍 通过 Server 头进行软件/版本检测
  • 🎯 通过 curl 的 %{http_version} 实现可靠的 HTTP/2 检测
  • 📊 CSV 导出(-o)
  • 🎨 彩色输出(可通过 --no-color 禁用)

需求

  • bash 4+
  • curl(支持 HTTP/2)
  • flock(可选,推荐 — util-linux)

安装

root@kitploit:~
chmod +x detect_http2_bomb.sh

用法

root@kitploit:~
# Single host
./detect_http2_bomb.sh example.com

# Host list with 30 threads and CSV output
./detect_http2_bomb.sh -f hosts.txt -t 30 -o results.csv

# Reading hosts from stdin
cat hosts.txt | ./detect_http2_bomb.sh -f -

选项


判定结果

判定含义
[!] FLAGHTTP/2 已启用 + 已知受影响软件 → 验证版本/补丁
[~] INFOHTTP/2 已启用,服务器未识别 → 手动调查
[+] OKHTTP/2 未启用或主机不可达

CSV 格式

root@kitploit:~
host,server,verdict,status
example.com,"nginx",FLAG,"HTTP/2 active + nginx"

修复版本参考

服务器状态
nginx>= 1.29.8(引入了 max_headers 变量)
Apache httpd2026年5月下旬发布补丁
Microsoft IIS / Envoy / Cloudflare Pingora请查阅供应商公告

此脚本的版本检查仅供参考。始终以官方供应商公告确认为准。


法律声明

仅对授权目标使用——您自己的基础设施、漏洞赏金计划或合同约定的渗透测试。未经授权对系统使用可能违法。作者不对滥用行为负责。


作者: Renzi

下载工具
选项描述默认值
-f, --file <file>主机列表(每行一个;# 表示注释)—
-t, --threads <n>并行线程数10
-T, --timeout <sec>每个请求的超时时间(秒)8
-o, --output <file>将结果保存为 CSV—
--no-color禁用彩色输出—
-h, --help显示帮助信息—