## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-RENZI25031469-CVE-2026-49975-HTTP-2-BOMB
A **triage** (не эксплуатация) инструмент для выявления поверхностей атак, подверженных **CVE-2026-49975 — "HTTP/2 Bomb"**.
> ⚠️ Этот скрипт **не** отправляет эксплойты. Он выполняет только обычные HTTP-запросы и анализирует заголовки ответов, чтобы пометить хосты, требующие ручной проверки версии/патча.
* * *
## О CVE-2026-49975
Обнаруженная 3 июня 2026 года "HTTP/2 Bomb" — это неаутентифицированная удалённая DoS-атака, сочетающая HPACK-компрессионную бомбу с удержанием в стиле Slowloris для истощения памяти сервера. Она затрагивает конфигурации HTTP/2 по умолчанию в **nginx, Apache httpd, Microsoft IIS, Envoy и Cloudflare Pingora**.
Как отмечают бюллетени, просто спросить _"поддерживает ли хост HTTP/2?"_ — слишком широко; реальная подверженность зависит от **реализации и версии**. Поэтому этот скрипт определяет серверное программное обеспечение и классифицирует результат по уровням внимания, не заявляя об эксплуатации.
* * *
## Возможности
* 🏴 ASCII-баннер и полная справка (`-h`)
* 🧵 Многопоточность через FIFO-семафор (контроль параллельности через `-t`)
* 🔒 Атомарный вывод между потоками (строки не перемешиваются, используется `flock`)
* 📄 Ввод: один хост, файл (`-f`) или stdin (`-f -`)
* 🔍 Определение ПО/версии через заголовок `Server`
* 🎯 Надёжное обнаружение HTTP/2 через `%{http_version}` в `curl`
* 📊 Экспорт в CSV (`-o`)
* 🎨 Цветной вывод (можно отключить через `--no-color`)
* * *
## Требования
* `bash` 4+
* `curl` (с поддержкой HTTP/2)
* `flock` (опционально, рекомендуется — util-linux)
* * *
## Установка
root@kitploit:~
chmod +x detect_http2_bomb.sh
* * *
## Использование
root@kitploit:~
# Одиночный хост
./detect_http2_bomb.sh example.com
# Список хостов с 30 потоками и CSV-выводом
./detect_http2_bomb.sh -f hosts.txt -t 30 -o results.csv
# Чтение хостов из stdin
cat hosts.txt | ./detect_http2_bomb.sh -f -
### Параметры
* * *
## Вердикты
Вердикт| Значение
---|---
`[!] FLAG`| HTTP/2 включён + известно, что ПО подвержено уязвимости → проверить версию/патч
`[~] INFO`| HTTP/2 включён, сервер не определён → исследовать вручную
`[+] OK`| HTTP/2 не включён или хост недоступен
* * *
## Формат CSV
root@kitploit:~
host,server,verdict,status
example.com,"nginx",FLAG,"HTTP/2 active + nginx"
* * *
## Справочник исправленных версий
Сервер| Статус
---|---
nginx| `>= 1.29.8` (вводит переменную `max_headers`)
Apache httpd| Патч выпущен в конце мая 2026 г.
Microsoft IIS / Envoy / Cloudflare Pingora| Обратитесь к бюллетеню вендора
> Проверка версии в этом скрипте носит информационный характер. **Всегда** сверяйтесь с официальным бюллетенем вендора.
* * *
## Правовое уведомление
Используйте только против **авторизованных целей** — ваша собственная инфраструктура, программы bug bounty или контрактные пентесты. Использование против систем без разрешения может быть незаконным. Автор не несёт ответственности за неправомерное использование.
* * *
**Автор:** Renzi