
مدقق سلبي لبيانات HTTP الوصفية لتقييم التعرض لـ CVE-2026-23918
بدلاً من ذلك يمكنك ببساطة استخدام curl لجلب الترويسات وإلقاء نظرة، ولكن إليك ما يلي:
مدقق بيانات وصفية HTTP غير اختراقي لخادم Apache HTTP
فحص التعرض لـ CVE-2026-23918 (https://www.openwall.com/lists/oss-security/2026/05/04/19).
ترسل الأداة طلبات HTTP HEAD/GET عادية وتجري تفاوض TLS ALPN لمراقبة دعم HTTP/2.
uvتثبيت uv:
curl -LsSf https://astral.sh/uv/install.sh | sh
أمثلة شائعة لمديري الحزم:
brew install uv [email protected]
sudo apt install python3.13 python3.13-venv pipx && pipx install uv
sudo dnf install python3.13 pipx && pipx install uv
sudo pacman -S uv python
تثبيت تبعيات المشروع:
make install
تثبيت تبعيات المطورين للتدقيق اللغوي (linting):
make install-dev
طباعة ملخص الأوامر:
make help
تدقيق هدف واحد:
make run https://example.com
طباعة أحكام CVE في سطر واحد:
make run https://example.com brief
تدقيق الأهداف من targets.json:
make run targets.json brief
متغيرات اختيارية:
make run targets.json brief TIMEOUT=30 CONCURRENCY=10
make run https://example.com INSECURE=1
make run targets.json JSON_OUTPUT=1
تُظهر الأطراف التفاعلية دوار ASCII صغير على stderr أثناء تنفيذ الطلبات. يبقى إخراج التقرير على stdout.
يجب أن يكون targets.json مصفوفة JSON من أسماء المضيفين أو عناوين IP أو عناوين URL:
[
"https://httpd.apache.org",
"https://example.com",
"http://scanme.nmap.org"
]
الصيغة العامة المكافئة:
[
"https://example.com",
"example.org",
"192.0.2.10",
"http://192.0.2.20:8080"
]
يجب أن يكون كل إدخال سلسلة غير فارغة. يتم تسوية أسماء المضيفين المجردة وعناوين IP إلى HTTPS.
Alt-Svc وUpgradeصيغة الإخراج المختصرة:
https://example.com [Apache/2.4.66] [h2 no] => likely vulnerable (h2 not confirmed)
بالنسبة لـ CVE-2026-23918، يتم التعامل مع Apache 2.4.66 على أنه متأثر و 2.4.67 أو أحدث على أنه مُصحح. يتم الإبلاغ عن إصدارات Apache الأقدم على أنها خارج نطاق CVE المؤكد.
audit.py: نقطة الدخول لواجهة سطر الأوامر.auditor/: التحقق، الجمع السلبي، التحليل، إعداد التقارير، وعرض التقدم.ينتهي التنفيذ الناجح بالحالة 0 بعد الإبلاغ عن النتائج. النتائج، بما في ذلك اللافتات التي تبدو ضعيفة، هي ناتج بيانات ولا تتسبب في فشل العملية.
قد تؤدي حالات فشل التحقق من صحة الإدخال وحالات فشل الإعداد إلى خروج غير صفري.
تستند النتائج إلى بيانات وصفية مرئية خارجياً وليست دليلاً قاطعاً على حالة الحزمة. قد تكون لافتات الخادم مخفية أو معدلة أو منقولة أو موجهة عبر وسطاء.
CC0 1.0 Universal. انظر LICENSE.