
هذه أداة استباقية لتدقيق الأمان. بالنسبة لمستودع GitHub الخاص بك، ستحتاج إلى وصف يسلط الضوء على أمانها (غير تدخّلية) وفائدتها المحددة لمسؤولي الأنظمة.
هذه أداة استباقية لتدقيق الأمان. بالنسبة لمستودع GitHub الخاص بك، ستحتاج إلى وصف يبرز أمانها (عدم التدخل) وفائدتها المحددة لمسؤولي الأنظمة.
فيما يلي بعض الخيارات لوصف مستودع GitHub الخاص بك وقالب لملف README.md الخاص بك.
CVE-2026-23918 Scanner: أداة Python غير تدخلية لاكتشاف ثغرة Apache HTTP/2 Double-Free. قم بتدقيق خوادم الإنتاج بأمان للتحقق من الإصدارات الضعيفة وإعدادات HTTP/2 دون استغلال الثغرة.
يمكنك نسخ ولصق هذا في ملف README.md الخاص بك لمنح المستخدمين فهمًا واضحًا لكيفية عمل الأداة.
يحتوي هذا المستودع على ماسح Python بسيط وآمن للتشغيل، مصمم لتحديد الخوادم المعرضة لثغرة CVE-2026-23918، وهي ثغرة حرجة من نوع double-free في Apache HTTP/2.
اكتشاف الإصدار: يتحقق من ترويسة Server لتحديد ما إذا كان Apache 2.4.66 قيد الاستخدام.
تدقيق HTTP/2: يستخدم ALPN (بروتوكول التفاوض على طبقة التطبيق) للتحقق من تمكين HTTP/2، وهو شرط أساسي لهذه الثغرة.
استدلالات MPM: يحاول تحديد نوع وحدة المعالجة المتعددة (MPM) (prefork مقابل event/worker) لتقييم خطر تنفيذ التعليمات البرمجية عن بُعد (RCE) مقابل رفض الخدمة (DoS).
آمن للإنتاج: على عكس سكربتات الاستغلال، تقوم هذه الأداة فقط بإجراء فحوصات الإصدار والتكوين؛ ولا تحاول تعطيل الخادم المستهدف أو اختراقه.
python3 scanner.py <target-url-or-ip>
يوفر الماسح درجة مخاطر نهائية بناءً على ما يلي:
حرج (8.8): تم اكتشاف Apache 2.4.66 وتم تمكين HTTP/2.
متوسط: تم تمكين HTTP/2، لكن إصدار Apache المحدد مخفي أو غير حاسم.
منخفض: تم تعطيل HTTP/2، مما يعني أن الخادم غير معرض لهذه الثغرة المحددة.
إذا تم العثور على ثغرة، توفر الأداة خطوات فورية قابلة للتنفيذ، مثل الترقية إلى Apache 2.4.67 أو تعطيل mod_http2.
ملاحظة: نظرًا لأن الكود يتضمن درجة مخاطر وأوامر تخفيف محددة (مثل a2dismod http2)، فإن تضمينها في README الخاص بك يجعل الأداة أكثر فائدة بشكل كبير لفرق DevOps وSecOps.