Sploitus

Exploit for CVE-2026-49975-HTTP-2-Bomb

kitploit · 2026-08-27

Exploit Code

MARKDOWN109 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-RENZI25031469-CVE-2026-49975-HTTP-2-BOMB
A **triage** (не эксплуатация) инструмент для выявления поверхностей атак, подверженных **CVE-2026-49975 — "HTTP/2 Bomb"**.

> ⚠️ Этот скрипт **не** отправляет эксплойты. Он выполняет только обычные HTTP-запросы и анализирует заголовки ответов, чтобы пометить хосты, требующие ручной проверки версии/патча.

* * *

## О CVE-2026-49975

Обнаруженная 3 июня 2026 года "HTTP/2 Bomb" — это неаутентифицированная удалённая DoS-атака, сочетающая HPACK-компрессионную бомбу с удержанием в стиле Slowloris для истощения памяти сервера. Она затрагивает конфигурации HTTP/2 по умолчанию в **nginx, Apache httpd, Microsoft IIS, Envoy и Cloudflare Pingora**.

Как отмечают бюллетени, просто спросить _"поддерживает ли хост HTTP/2?"_ — слишком широко; реальная подверженность зависит от **реализации и версии**. Поэтому этот скрипт определяет серверное программное обеспечение и классифицирует результат по уровням внимания, не заявляя об эксплуатации.

* * *

## Возможности

  * 🏴 ASCII-баннер и полная справка (`-h`)
  * 🧵 Многопоточность через FIFO-семафор (контроль параллельности через `-t`)
  * 🔒 Атомарный вывод между потоками (строки не перемешиваются, используется `flock`)
  * 📄 Ввод: один хост, файл (`-f`) или stdin (`-f -`)
  * 🔍 Определение ПО/версии через заголовок `Server`
  * 🎯 Надёжное обнаружение HTTP/2 через `%{http_version}` в `curl`
  * 📊 Экспорт в CSV (`-o`)
  * 🎨 Цветной вывод (можно отключить через `--no-color`)



* * *

## Требования

  * `bash` 4+
  * `curl` (с поддержкой HTTP/2)
  * `flock` (опционально, рекомендуется — util-linux)



* * *

## Установка

root@kitploit:~
    
    
    chmod +x detect_http2_bomb.sh
    

* * *

## Использование

root@kitploit:~
    
    
    # Одиночный хост
    ./detect_http2_bomb.sh example.com
    
    # Список хостов с 30 потоками и CSV-выводом
    ./detect_http2_bomb.sh -f hosts.txt -t 30 -o results.csv
    
    # Чтение хостов из stdin
    cat hosts.txt | ./detect_http2_bomb.sh -f -
    

### Параметры

* * *

## Вердикты

Вердикт| Значение  
---|---  
`[!] FLAG`| HTTP/2 включён + известно, что ПО подвержено уязвимости → проверить версию/патч  
`[~] INFO`| HTTP/2 включён, сервер не определён → исследовать вручную  
`[+] OK`| HTTP/2 не включён или хост недоступен  
  
* * *

## Формат CSV

root@kitploit:~
    
    
    host,server,verdict,status
    example.com,"nginx",FLAG,"HTTP/2 active + nginx"
    

* * *

## Справочник исправленных версий

Сервер| Статус  
---|---  
nginx| `>= 1.29.8` (вводит переменную `max_headers`)  
Apache httpd| Патч выпущен в конце мая 2026 г.  
Microsoft IIS / Envoy / Cloudflare Pingora| Обратитесь к бюллетеню вендора  
  
> Проверка версии в этом скрипте носит информационный характер. **Всегда** сверяйтесь с официальным бюллетенем вендора.

* * *

## Правовое уведомление

Используйте только против **авторизованных целей** — ваша собственная инфраструктура, программы bug bounty или контрактные пентесты. Использование против систем без разрешения может быть незаконным. Автор не несёт ответственности за неправомерное использование.

* * *

**Автор:** Renzi