
Auditore passivo di metadati HTTP per il triage dell'esposizione a CVE-2026-23918
in alternativa potresti semplicemente fare curl delle intestazioni e dare un'occhiata, ma ecco che arriva:
Auditor non invasivo dei metadati HTTP per Apache HTTP Server CVE-2026-23918 (https://www.openwall.com/lists/oss-security/2026/05/04/19) triage dell'esposizione.
Lo strumento invia normali richieste HTTP HEAD/GET ed esegue negoziazione TLS ALPN per osservare il supporto HTTP/2.
uvInstalla uv:
curl -LsSf https://astral.sh/uv/install.sh | sh
Esempi comuni di gestori pacchetti:
brew install uv [email protected]
sudo apt install python3.13 python3.13-venv pipx && pipx install uv
sudo dnf install python3.13 pipx && pipx install uv
sudo pacman -S uv python
Installa le dipendenze del progetto:
make install
Installa le dipendenze per lo sviluppo (linting):
make install-dev
Stampa il sommario dei comandi:
make help
Esegui audit di un singolo target:
make run https://example.com
Stampa verdetti CVE in una riga:
make run https://example.com brief
Esegui audit di target da targets.json:
make run targets.json brief
Variabili opzionali:
make run targets.json brief TIMEOUT=30 CONCURRENCY=10
make run https://example.com INSECURE=1
make run targets.json JSON_OUTPUT=1
I terminali interattivi mostrano un piccolo spinner ASCII su stderr durante le richieste in corso. L'output del report rimane su stdout.
targets.json deve essere un array JSON di hostname, indirizzi IP o URL:
[
"https://httpd.apache.org",
"https://example.com",
"http://scanme.nmap.org"
]
Formato generico equivalente:
[
"https://example.com",
"example.org",
"192.0.2.10",
"http://192.0.2.20:8080"
]
Ogni voce deve essere una stringa non vuota. Hostname e indirizzi IP nudi vengono normalizzati a HTTPS.
Alt-Svc e UpgradeFormato di output breve:
https://example.com [Apache/2.4.66] [h2 no] => likely vulnerable (h2 not confirmed)
Per CVE-2026-23918, Apache 2.4.66 è considerato affetto e 2.4.67 o successivo come corretto. Le versioni precedenti di Apache vengono segnalate come al di fuori dell'intervallo CVE confermato.
audit.py: punto di ingresso CLI.auditor/: validazione, raccolta passiva, analisi, reportistica e visualizzazione del progresso.Un'esecuzione riuscita termina con stato 0 dopo aver riportato i risultati. I risultati, inclusi i banner dall'aspetto vulnerabile, sono output di dati e non causano il fallimento del processo.
Fallimenti di convalida dell'input e fallimenti di configurazione possono terminare con codice non zero.
I risultati si basano su metadati visibili esternamente e non costituiscono una prova autorevole dello stato del pacchetto. I banner dei server potrebbero essere nascosti, modificati, backportati o instradati tramite intermediari.
CC0 1.0 Universale. Vedi LICENSE.