Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-23918-Passive-Audit — Auditeur passif de métadonnées HTTP pour le tri de l'exposition à CVE-2026-23918 | Kitploit
Outils/GitHubGitHub/aa022/cve-2026-23918-passive-audit
ReconnaissanceScanners de VulnérabilitésCollecte d'InformationsSécurité Web
GitHubaa022/cve-2026-23918-passive-audit

CVE-2026-23918-Passive-Audit

Auditeur passif de métadonnées HTTP pour le tri de l'exposition à CVE-2026-23918

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
1il y a 3 moisPas encore vérifié

Script d'audit CVE-2026-23918

alternativement, vous pourriez simplement faire un curl des en-têtes et jeter un œil, mais voici :

Auditeur de métadonnées HTTP non invasif pour Apache HTTP Server Triage d'exposition CVE-2026-23918 (https://www.openwall.com/lists/oss-security/2026/05/04/19).

L'outil envoie des requêtes HTTP ordinaires HEAD/GET et effectue une négociation TLS ALPN pour observer la prise en charge de HTTP/2.

Prérequis

  • Python 3.13 ou ultérieur
  • uv

Installer uv :

root@kitploit:~
curl -LsSf https://astral.sh/uv/install.sh | sh

Exemples courants avec les gestionnaires de paquets :

root@kitploit:~
brew install uv [email protected]
sudo apt install python3.13 python3.13-venv pipx && pipx install uv
sudo dnf install python3.13 pipx && pipx install uv
sudo pacman -S uv python

Installer les dépendances du projet :

root@kitploit:~
make install

Installer les dépendances de développement pour le linting :

root@kitploit:~
make install-dev

Utilisation

Afficher le résumé des commandes :

root@kitploit:~
make help

Auditer une cible :

root@kitploit:~
make run https://example.com

Afficher les verdicts CVE en une ligne :

root@kitploit:~
make run https://example.com brief

Auditer des cibles depuis targets.json :

root@kitploit:~
make run targets.json brief

Variables optionnelles :

root@kitploit:~
make run targets.json brief TIMEOUT=30 CONCURRENCY=10
make run https://example.com INSECURE=1
make run targets.json JSON_OUTPUT=1

Les terminaux interactifs affichent un petit spinner ASCII sur stderr pendant que les requêtes sont en cours. La sortie du rapport reste sur stdout.

Fichier de cibles

targets.json doit être un tableau JSON de noms d'hôtes, d'adresses IP ou d'URL :

root@kitploit:~
[
    "https://httpd.apache.org",
    "https://example.com",
    "http://scanme.nmap.org"
]

Format générique équivalent :

root@kitploit:~
[
    "https://example.com",
    "example.org",
    "192.0.2.10",
    "http://192.0.2.20:8080"
]

Chaque entrée doit être une chaîne non vide. Les noms d'hôtes et adresses IP nus sont normalisés en HTTPS.

Vérifications

  • Extraction de la bannière du serveur et de la version d'Apache
  • Indicateurs HTTP/2 issus du protocole de réponse, de TLS ALPN, de Alt-Svc et de Upgrade
  • Triage des versions CVE-2026-23918
  • En-têtes de sécurité courants
  • Attributs de sécurité des cookies
  • État de la vérification TLS

Format de sortie abrégé :

root@kitploit:~
https://example.com  [Apache/2.4.66] [h2 no] => likely vulnerable (h2 not confirmed)

Pour CVE-2026-23918, Apache 2.4.66 est considéré comme affecté et 2.4.67 ou ultérieur comme corrigé. Les versions plus anciennes d'Apache sont signalées comme hors de la plage CVE confirmée.

Structure

  • audit.py : point d'entrée CLI.
  • auditor/ : validation, collecte passive, analyse, rapport et affichage de la progression.

Statut de sortie

Une exécution réussie se termine avec le statut 0 après avoir rapporté les résultats. Les constatations, y compris les bannières à l'apparence vulnérable, sont des données de sortie et ne font pas échouer le processus.

Les échecs de validation des entrées et les échecs de configuration peuvent se terminer avec un code non nul.

Avertissement

Les résultats sont basés sur des métadonnées visibles de l'extérieur et ne constituent pas une preuve faisant autorité de l'état du paquet. Les bannières du serveur peuvent être masquées, modifiées, rétroportées ou acheminées via des intermédiaires.

Licence

CC0 1.0 Universal. Voir LICENSE.

Télécharger l’outil