
一个用于识别暴露于 CVE-2026-49975 — "HTTP/2 炸弹" 的攻击面的 分类(而非利用)工具。
⚠️ 此脚本不发送攻击载荷。它仅发送正常HTTP请求并分析响应头,以标记需要手动版本/补丁验证的主机。
2026年6月3日披露的"HTTP/2炸弹"是一种未经身份验证的远程拒绝服务攻击,它结合了HPACK压缩炸弹和类似Slowloris的保持连接方式,以耗尽服务器内存。它影响 nginx、Apache httpd、Microsoft IIS、Envoy 和 Cloudflare Pingora 的默认HTTP/2配置。
正如安全公告所指出的,仅仅询问*"主机是否支持HTTP/2?"*过于宽泛——真正的暴露取决于所使用的实现和版本。这就是此脚本识别服务器软件并将结果分类到关注级别的原因,而并不声称进行利用。
-h)-t 控制并发)flock 避免行交错)-f)或标准输入(-f -)输入Server 头进行软件/版本检测curl 的 %{http_version} 实现可靠的 HTTP/2 检测-o)--no-color 禁用)bash 4+curl(支持 HTTP/2)flock(可选,推荐 — util-linux)chmod +x detect_http2_bomb.sh
# Single host
./detect_http2_bomb.sh example.com
# Host list with 30 threads and CSV output
./detect_http2_bomb.sh -f hosts.txt -t 30 -o results.csv
# Reading hosts from stdin
cat hosts.txt | ./detect_http2_bomb.sh -f -
| 判定 | 含义 |
|---|---|
[!] FLAG | HTTP/2 已启用 + 已知受影响软件 → 验证版本/补丁 |
[~] INFO | HTTP/2 已启用,服务器未识别 → 手动调查 |
[+] OK | HTTP/2 未启用或主机不可达 |
host,server,verdict,status
example.com,"nginx",FLAG,"HTTP/2 active + nginx"
| 服务器 | 状态 |
|---|---|
| nginx | >= 1.29.8(引入了 max_headers 变量) |
| Apache httpd | 2026年5月下旬发布补丁 |
| Microsoft IIS / Envoy / Cloudflare Pingora | 请查阅供应商公告 |
此脚本的版本检查仅供参考。始终以官方供应商公告确认为准。
仅对授权目标使用——您自己的基础设施、漏洞赏金计划或合同约定的渗透测试。未经授权对系统使用可能违法。作者不对滥用行为负责。
作者: Renzi
| 选项 | 描述 | 默认值 |
|---|
-f, --file <file> | 主机列表(每行一个;# 表示注释) | — |
-t, --threads <n> | 并行线程数 | 10 |
-T, --timeout <sec> | 每个请求的超时时间(秒) | 8 |
-o, --output <file> | 将结果保存为 CSV | — |
--no-color | 禁用彩色输出 | — |
-h, --help | 显示帮助信息 | — |