【紧急】最有力气的漏洞!人人都能打崩网站,88万台服务器裸奔,CVSS 9.8拒绝服务漏洞 | CVE-2026-49975 | HTTP2 Bomb
合集 · 网络安全 (31)
-
如何白嫖公网Kali VPS (SegFault)
6:27
-
分享几种绕过前端JS查看源码的方法
2:20
-
震惊!大学生英语竞赛竟出现网络安全密码学相关题目(雾
5:49
-
金砖大赛网络系统管理赛项区域赛真题网络安全部分解题
11:49
-
期末作业-安全技术体系设计与建设
13:28
-
VPN和翻墙的常见误区、误解
9:04
-
webshell是什么?黑客是怎么攻破你的网站的?
11:21
-
当工具侠遇上杀软,这就是脚本小子的丑态🤣👉🤡
2:44
-
为什么免费WIFI有安全风险(钓鱼WIFI与DNS劫持)
3:04
-
感染星铁小助手的蠕虫病毒有多厉害,如何预防?
10:26
-
【城】逐帧分析黑客攻击手法,Wireshark抓包工具实战演示
15:03
-
【城】为了研究网络安全,我的服务器被攻击了365天...
13:52
-
【城】计算机木马的原理、实战演示与防御方法
30:26
-
【城】当你在注册时,系统怎样偷偷保护你的密码
14:43
-
【城】一行代码让整个网站瘫痪,永不过时的黑客技术
16:38
-
解压即蓝屏?!WinRAR爆出新漏洞:路径遍历(CVE-2025-8088)
7:21
-
【城】网络高手让你断网的方法竟是...如何预防?(DHCP与攻击防护)
7:18
-
【城】DNS 劫持有多可怕?能上QQ但是打不开网页怎么办
9:01
-
【城】密码学工程的早期杰作—IPsec VPN防窥防篡改
16:05
-
【城】加密流量如何绕过防火墙?抓包告诉你答案
7:46
-
【城】网络高手盗取账号的方法竟是...如何预防?(钓鱼攻击与防护)
8:12
-
【城】当年最“爆”的“核弹级”漏洞(Log4j 漏洞复现)
6:22
-
【城】不点链接不下载,你的账号是怎么被偷走的?
8:47
-
【紧急】 Linux 史上最爆漏洞!一条命令提权到 root
3:54
-
【紧急】补丁白打了!双重漏洞通杀Linux,一个至今未修 | CVE-2026-43284 | Dirty Frag
4:06
-
【紧急】Nginx潜伏18年漏洞!不用密码直接远程控制,30%服务器中招 | CVE-2026-42945 Nginx Rift
4:58
-
奖池还在叠加!Linux再爆高危漏洞,一行命令提权到root | CVE-2026-43494 | PinTheft
4:56
-
不止 Linux!Windows/Mac 接连爆出高危漏洞:SSH密钥泄露、BitLocker 失效、杀软成黑客利器、Office远程任意命令执行
9:25
-
【城】安全研究员都被盗号,开源≠安全,供应链攻击有多可怕?
9:50
-
【紧急】最有力气的漏洞!人人都能打崩网站,88万台服务器裸奔,CVSS 9.8拒绝服务漏洞 | CVE-2026-49975 | HTTP2 Bomb
4:49
-
别乱点开视频!这个漏洞能直接控制你的电脑!FFmpeg 流媒体漏洞 CVE-2026-8461 | PixelSmash
4:22
Description
目前测试很多网站都是能打的 当然大家注意不要滥用 --------------------------------------------------------------------------------------- HTTP/2 Bomb(CVE-2026-49975)| CVSS 9.8 | 千倍内存放大 DoS “家用宽带 100Mbps 就能搞发动的超值DoS” 漏洞由 Calif 用 OpenAI Codex 发现,两个十年老技术组合。 影响的框架:nginx、Apache、IIS、Envoy、Cloudflare Pingora 修复方案: - nginx:升级 1.29.8+ - Apache:升级 mod_http2 v2.0.41+ - IIS/Envoy/Pingora:暂无补丁,建议禁用 HTTP/2 或部署前置代理 PoC 复现笔记:https://github.com/Unclecheng-li/poc-lab 网安日报:https://unclecheng-li.github.io/cybersecurity-daily/
Comments
linux你听我说,今天我来说说你,这个漏洞是你制作滴,请你把漏洞关闭
♥ 650 ↩ 6
[支持]
♥ 884 ↩ 20
一打开 bilibili 又可以转发内容给运维了[箱庭少女之梦表情包_流汗]
♥ 634 ↩ 11
我知道漏洞系列大家看得审美疲劳了[魔法少女的魔女审判表情包_一定是..],我自己也有点做腻了[Mygo表情包_大哭][Mygo表情包_大哭][Mygo表情包_大哭] 所以接下来就给大家更新标准内容吧[超辉夜姬表情包_wink],之后除非出现了超级大爆![超辉夜姬表情包_威胁]的大漏洞,不然就暂时不做了喵![超辉夜姬表情包_魅惑]
♥ 516 ↩ 46
试了一下,被cdn劫持了,一巴掌打在盾牌上面了,淦,能用这个方法打烂的网址好像并不多吧
♥ 207 ↩ 5
很有互联网早期风格的一个bug,现在开发应该是默认外部传入的每一个字段都是要害我 另外这个不能在应用层拦截吗,根据ip将使用的一定时间内的内存总量分组排序,内存不够的时候选一个占用最大的线程杀掉释放内存,这样虽然ddos也能占用你大量内存,但qos降级比彻底停止服务还是要好一点
♥ 199 ↩ 8
自从关注了你我感觉整个互联网都不安全了(
♥ 174 ↩ 4
有个老外设置反爬的思路就是这样,检测到爬虫返回一个gzip炸弹,现在反过来用了
♥ 136
一台电脑就可以吗?这么夸张,我还以为需要僵尸网络呢。[笑哭]
♥ 124 ↩ 3
前天挖了个洞,有个厂商的py文件里直接调用pickle.loads处理数据,好玩的是一点限制没有啊,我构造了一个reduce返回os.system和一些命令,pickle在反序列化时候直接调用os.system,还有tophub也是自己就调用了给我下了个远端日志,发现那几个模块起码三个是连着触发的,后面测试反弹shell,然后发现他们的容器还能逃逸,评估CVSS9.6,美美得吃4w5[吃瓜]
♥ 83 ↩ 10
这种简单的漏洞怎么现在才发现[笑哭]
♥ 74 ↩ 12
没看盲猜一波是AI挖的[笑哭]
♥ 59 ↩ 2
这漏洞有力气![魔法少女的魔女审判表情包_大力捏爆!][魔法少女的魔女审判表情包_大力捏爆!][魔法少女的魔女审判表情包_大力捏爆!]
♥ 50 ↩ 2
猜对了,又是zip炸弹的那一套思路。早年应对策略就是请求不允许压缩,必须全量表示。这个这么显而易见的事情竟然没有一个h2实现考虑到
♥ 41 ↩ 4
宝塔防火墙默认HTTP请求头数最大为1000(POST GET),看来宝塔的网安早就想到了
♥ 59 ↩ 3
给使用caddy的用户: 该漏洞在最新构建已经修复。 https://github.com/caddyserver/caddy/commit/4fd8c87f56e4c427727b3cdd6b034cb6d2dbb637
♥ 39 ↩ 3
ai想用在蓝队上面只能让蓝队部署比红队更快更狠的ai提早发现漏洞[小糖糕动态表情包_智力没问题]
♥ 32 ↩ 3
这个漏洞实际上根本没有用处,除了Microsoft IIS,因为nginx Apache新版本配置里都有默认limit[热]
♥ 22 ↩ 1
回复 @TCY-Vilert :主要是B站本身也支持gif图吧。我手机端能直接使用gif格式的图他在选图的时候还会标上动态的标签,网页端大概就是单纯的前端没写[笑哭]
♥ 17 ↩ 3
没事,我一直当恐怖片看的[汤圆]
♥ 16 ↩ 1