
Auditeur passif de métadonnées HTTP pour le tri de l'exposition à CVE-2026-23918
alternativement, vous pourriez simplement faire un curl des en-têtes et jeter un œil, mais voici :
Auditeur de métadonnées HTTP non invasif pour Apache HTTP Server Triage d'exposition CVE-2026-23918 (https://www.openwall.com/lists/oss-security/2026/05/04/19).
L'outil envoie des requêtes HTTP ordinaires HEAD/GET et effectue une négociation TLS ALPN pour observer la prise en charge de HTTP/2.
uvInstaller uv :
curl -LsSf https://astral.sh/uv/install.sh | sh
Exemples courants avec les gestionnaires de paquets :
brew install uv [email protected]
sudo apt install python3.13 python3.13-venv pipx && pipx install uv
sudo dnf install python3.13 pipx && pipx install uv
sudo pacman -S uv python
Installer les dépendances du projet :
make install
Installer les dépendances de développement pour le linting :
make install-dev
Afficher le résumé des commandes :
make help
Auditer une cible :
make run https://example.com
Afficher les verdicts CVE en une ligne :
make run https://example.com brief
Auditer des cibles depuis targets.json :
make run targets.json brief
Variables optionnelles :
make run targets.json brief TIMEOUT=30 CONCURRENCY=10
make run https://example.com INSECURE=1
make run targets.json JSON_OUTPUT=1
Les terminaux interactifs affichent un petit spinner ASCII sur stderr pendant que les requêtes sont en cours. La sortie du rapport reste sur stdout.
targets.json doit être un tableau JSON de noms d'hôtes, d'adresses IP ou d'URL :
[
"https://httpd.apache.org",
"https://example.com",
"http://scanme.nmap.org"
]
Format générique équivalent :
[
"https://example.com",
"example.org",
"192.0.2.10",
"http://192.0.2.20:8080"
]
Chaque entrée doit être une chaîne non vide. Les noms d'hôtes et adresses IP nus sont normalisés en HTTPS.
Alt-Svc et de UpgradeFormat de sortie abrégé :
https://example.com [Apache/2.4.66] [h2 no] => likely vulnerable (h2 not confirmed)
Pour CVE-2026-23918, Apache 2.4.66 est considéré comme affecté et 2.4.67 ou ultérieur comme corrigé. Les versions plus anciennes d'Apache sont signalées comme hors de la plage CVE confirmée.
audit.py : point d'entrée CLI.auditor/ : validation, collecte passive, analyse, rapport et affichage de la progression.Une exécution réussie se termine avec le statut 0 après avoir rapporté les résultats. Les constatations, y compris les bannières à l'apparence vulnérable, sont des données de sortie et ne font pas échouer le processus.
Les échecs de validation des entrées et les échecs de configuration peuvent se terminer avec un code non nul.
Les résultats sont basés sur des métadonnées visibles de l'extérieur et ne constituent pas une preuve faisant autorité de l'état du paquet. Les bannières du serveur peuvent être masquées, modifiées, rétroportées ou acheminées via des intermédiaires.
CC0 1.0 Universal. Voir LICENSE.