
Auditor pasivo de metadatos HTTP para la clasificación de exposición CVE-2026-23918
alternativamente podrías simplemente hacer curl a los encabezados y echar un vistazo, pero aquí viene:
Auditor de metadatos HTTP no invasivo para Apache HTTP Server Triage de exposición CVE-2026-23918 (https://www.openwall.com/lists/oss-security/2026/05/04/19).
La herramienta envía solicitudes HTTP HEAD/GET ordinarias y realiza negociación TLS ALPN para observar el soporte de HTTP/2.
uvInstalar uv:
curl -LsSf https://astral.sh/uv/install.sh | sh
Ejemplos comunes con gestores de paquetes:
brew install uv [email protected]
sudo apt install python3.13 python3.13-venv pipx && pipx install uv
sudo dnf install python3.13 pipx && pipx install uv
sudo pacman -S uv python
Instalar dependencias del proyecto:
make install
Instalar dependencias de desarrollo para linting:
make install-dev
Imprimir el resumen de comandos:
make help
Auditar un objetivo:
make run https://example.com
Imprimir veredictos de CVE en una línea:
make run https://example.com brief
Auditar objetivos desde targets.json:
make run targets.json brief
Variables opcionales:
make run targets.json brief TIMEOUT=30 CONCURRENCY=10
make run https://example.com INSECURE=1
make run targets.json JSON_OUTPUT=1
Las terminales interactivas muestran un pequeño spinner ASCII en stderr mientras las solicitudes están en progreso. La salida del informe permanece en stdout.
targets.json debe ser un array JSON de nombres de host, direcciones IP o URLs:
[
"https://httpd.apache.org",
"https://example.com",
"http://scanme.nmap.org"
]
Formato genérico equivalente:
[
"https://example.com",
"example.org",
"192.0.2.10",
"http://192.0.2.20:8080"
]
Cada entrada debe ser una cadena no vacía. Los nombres de host y direcciones IP simples se normalizan a HTTPS.
Alt-Svc y UpgradeFormato de salida breve:
https://example.com [Apache/2.4.66] [h2 no] => likely vulnerable (h2 not confirmed)
Para CVE-2026-23918, Apache 2.4.66 se considera afectado y 2.4.67 o posterior como corregido. Las versiones anteriores de Apache se reportan como fuera del rango confirmado del CVE.
audit.py: punto de entrada CLI.auditor/: validación, recopilación pasiva, análisis, informes y visualización de progreso.La ejecución exitosa sale con estado 0 después de reportar resultados. Los hallazgos, incluyendo banners que parecen vulnerables, son datos de salida y no hacen fallar el proceso.
Fallos de validación de entrada y fallos de configuración pueden salir con código distinto de cero.
Los resultados se basan en metadatos visibles externamente y no son prueba autoritativa del estado del paquete. Los banners del servidor pueden estar ocultos, modificados, retroportados o enrutados a través de intermediarios.
CC0 1.0 Universal. Ver LICENSE.