Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/aa022/cve-2026-23918-passive-audit
ReconocimientoEscáneres de VulnerabilidadesRecopilación de InformaciónSeguridad Web
GitHubaa022/cve-2026-23918-passive-audit

CVE-2026-23918-Passive-Audit

Auditor pasivo de metadatos HTTP para la clasificación de exposición CVE-2026-23918

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
1hace 3 mesesAún no revisado

Script de auditoría CVE-2026-23918

alternativamente podrías simplemente hacer curl a los encabezados y echar un vistazo, pero aquí viene:

Auditor de metadatos HTTP no invasivo para Apache HTTP Server Triage de exposición CVE-2026-23918 (https://www.openwall.com/lists/oss-security/2026/05/04/19).

La herramienta envía solicitudes HTTP HEAD/GET ordinarias y realiza negociación TLS ALPN para observar el soporte de HTTP/2.

Requisitos

  • Python 3.13 o posterior
  • uv

Instalar uv:

root@kitploit:~
curl -LsSf https://astral.sh/uv/install.sh | sh

Ejemplos comunes con gestores de paquetes:

root@kitploit:~
brew install uv [email protected]
sudo apt install python3.13 python3.13-venv pipx && pipx install uv
sudo dnf install python3.13 pipx && pipx install uv
sudo pacman -S uv python

Instalar dependencias del proyecto:

root@kitploit:~
make install

Instalar dependencias de desarrollo para linting:

root@kitploit:~
make install-dev

Uso

Imprimir el resumen de comandos:

root@kitploit:~
make help

Auditar un objetivo:

root@kitploit:~
make run https://example.com

Imprimir veredictos de CVE en una línea:

root@kitploit:~
make run https://example.com brief

Auditar objetivos desde targets.json:

root@kitploit:~
make run targets.json brief

Variables opcionales:

root@kitploit:~
make run targets.json brief TIMEOUT=30 CONCURRENCY=10
make run https://example.com INSECURE=1
make run targets.json JSON_OUTPUT=1

Las terminales interactivas muestran un pequeño spinner ASCII en stderr mientras las solicitudes están en progreso. La salida del informe permanece en stdout.

Archivo de objetivos

targets.json debe ser un array JSON de nombres de host, direcciones IP o URLs:

root@kitploit:~
[
    "https://httpd.apache.org",
    "https://example.com",
    "http://scanme.nmap.org"
]

Formato genérico equivalente:

root@kitploit:~
[
    "https://example.com",
    "example.org",
    "192.0.2.10",
    "http://192.0.2.20:8080"
]

Cada entrada debe ser una cadena no vacía. Los nombres de host y direcciones IP simples se normalizan a HTTPS.

Verificaciones

  • Extracción del banner del servidor y versión de Apache
  • Indicadores de HTTP/2 del protocolo de respuesta, TLS ALPN, Alt-Svc y Upgrade
  • Triage de versión CVE-2026-23918
  • Cabeceras de seguridad comunes
  • Atributos de seguridad de cookies
  • Estado de verificación TLS

Formato de salida breve:

root@kitploit:~
https://example.com  [Apache/2.4.66] [h2 no] => likely vulnerable (h2 not confirmed)

Para CVE-2026-23918, Apache 2.4.66 se considera afectado y 2.4.67 o posterior como corregido. Las versiones anteriores de Apache se reportan como fuera del rango confirmado del CVE.

Diseño

  • audit.py: punto de entrada CLI.
  • auditor/: validación, recopilación pasiva, análisis, informes y visualización de progreso.

Estado de salida

La ejecución exitosa sale con estado 0 después de reportar resultados. Los hallazgos, incluyendo banners que parecen vulnerables, son datos de salida y no hacen fallar el proceso.

Fallos de validación de entrada y fallos de configuración pueden salir con código distinto de cero.

Aviso legal

Los resultados se basan en metadatos visibles externamente y no son prueba autoritativa del estado del paquete. Los banners del servidor pueden estar ocultos, modificados, retroportados o enrutados a través de intermediarios.

Licencia

CC0 1.0 Universal. Ver LICENSE.

Descargar herramienta