
CVE-2026-23918 एक्सपोज़र ट्राइएज के लिए निष्क्रिय HTTP मेटाडेटा ऑडिटर
वैकल्पिक रूप से आप सिर्फ हेडर को कर्ल करके झलक ले सकते हैं, लेकिन ये रहा:
Apache HTTP Server के लिए नॉन-इनवेसिव HTTP मेटाडेटा ऑडिटर CVE-2026-23918 (https://www.openwall.com/lists/oss-security/2026/05/04/19) एक्सपोज़र ट्राइएज।
यह उपकरण सामान्य HTTP HEAD/GET अनुरोध भेजता है और HTTP/2 समर्थन का निरीक्षण करने के लिए TLS ALPN वार्ता करता है।
uvuv स्थापित करें:
curl -LsSf https://astral.sh/uv/install.sh | sh
सामान्य पैकेज-मैनेजर उदाहरण:
brew install uv [email protected]
sudo apt install python3.13 python3.13-venv pipx && pipx install uv
sudo dnf install python3.13 pipx && pipx install uv
sudo pacman -S uv python
प्रोजेक्ट निर्भरताएँ स्थापित करें:
make install
लिंटिंग के लिए डेवलपर निर्भरताएँ स्थापित करें:
make install-dev
कमांड सारांश प्रिंट करें:
make help
एक लक्ष्य का ऑडिट करें:
make run https://example.com
एक-पंक्ति CVE निर्णय प्रिंट करें:
make run https://example.com brief
targets.json से लक्ष्यों का ऑडिट करें:
make run targets.json brief
वैकल्पिक चर:
make run targets.json brief TIMEOUT=30 CONCURRENCY=10
make run https://example.com INSECURE=1
make run targets.json JSON_OUTPUT=1
इंटरैक्टिव टर्मिनल अनुरोध प्रगति में होने पर stderr पर एक छोटा ASCII स्पिनर दिखाते हैं। रिपोर्ट आउटपुट stdout पर रहता है।
targets.json होस्टनाम, IP पतों या URL का एक JSON सरणी होना चाहिए:
[
"https://httpd.apache.org",
"https://example.com",
"http://scanme.nmap.org"
]
समतुल्य सामान्य प्रारूप:
[
"https://example.com",
"example.org",
"192.0.2.10",
"http://192.0.2.20:8080"
]
प्रत्येक प्रविष्टि एक गैर-रिक्त स्ट्रिंग होनी चाहिए। बेयर होस्टनाम और IP पतों को HTTPS में सामान्यीकृत किया जाता है।
Alt-Svc, और Upgrade से HTTP/2 संकेतकसंक्षिप्त आउटपुट प्रारूप:
https://example.com [Apache/2.4.66] [h2 no] => likely vulnerable (h2 not confirmed)
CVE-2026-23918 के लिए, Apache 2.4.66 को प्रभावित माना जाता है और 2.4.67 या बाद वाले को स्थिर माना जाता है। पुराने Apache रिलीज़ को पुष्ट CVE सीमा के बाहर बताया जाता है।
audit.py: CLI प्रवेश बिंदु।auditor/: सत्यापन, निष्क्रिय संग्रह, विश्लेषण, रिपोर्टिंग, और प्रगति प्रदर्शन।सफल निष्पादन परिणामों की रिपोर्ट करने के बाद स्थिति 0 के साथ बाहर निकलता है। निष्कर्ष, जिसमें संवेदनशील दिखने वाले बैनर शामिल हैं, डेटा आउटपुट हैं और प्रक्रिया को विफल नहीं करते हैं।
इनपुट सत्यापन विफलताएँ और सेटअप विफलताएँ गैर-शून्य निकास स्थिति के साथ बाहर हो सकती हैं।
परिणाम बाह्य रूप से दृश्यमान मेटाडेटा पर आधारित हैं और पैकेज स्थिति के आधिकारिक प्रमाण नहीं हैं। सर्वर बैनर छिपे, संशोधित, बैकपोर्टेड या मध्यस्थों के माध्यम से रूट किए जा सकते हैं।
CC0 1.0 यूनिवर्सल। LICENSE देखें।