Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-23918-Passive-Audit — Auditore passivo di metadati HTTP per il triage dell'esposizione a CVE-2026-23918 | Kitploit
Strumenti/GitHubGitHub/aa022/cve-2026-23918-passive-audit
RicognizioneScanner di VulnerabilitàRaccolta InformazioniSicurezza Web
GitHubaa022/cve-2026-23918-passive-audit

CVE-2026-23918-Passive-Audit

Auditore passivo di metadati HTTP per il triage dell'esposizione a CVE-2026-23918

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
13 mesi faNon ancora revisionato

Script di audit CVE-2026-23918

in alternativa potresti semplicemente fare curl delle intestazioni e dare un'occhiata, ma ecco che arriva:

Auditor non invasivo dei metadati HTTP per Apache HTTP Server CVE-2026-23918 (https://www.openwall.com/lists/oss-security/2026/05/04/19) triage dell'esposizione.

Lo strumento invia normali richieste HTTP HEAD/GET ed esegue negoziazione TLS ALPN per osservare il supporto HTTP/2.

Requisiti

  • Python 3.13 o successivo
  • uv

Installa uv:

root@kitploit:~
curl -LsSf https://astral.sh/uv/install.sh | sh

Esempi comuni di gestori pacchetti:

root@kitploit:~
brew install uv [email protected]
sudo apt install python3.13 python3.13-venv pipx && pipx install uv
sudo dnf install python3.13 pipx && pipx install uv
sudo pacman -S uv python

Installa le dipendenze del progetto:

root@kitploit:~
make install

Installa le dipendenze per lo sviluppo (linting):

root@kitploit:~
make install-dev

Utilizzo

Stampa il sommario dei comandi:

root@kitploit:~
make help

Esegui audit di un singolo target:

root@kitploit:~
make run https://example.com

Stampa verdetti CVE in una riga:

root@kitploit:~
make run https://example.com brief

Esegui audit di target da targets.json:

root@kitploit:~
make run targets.json brief

Variabili opzionali:

root@kitploit:~
make run targets.json brief TIMEOUT=30 CONCURRENCY=10
make run https://example.com INSECURE=1
make run targets.json JSON_OUTPUT=1

I terminali interattivi mostrano un piccolo spinner ASCII su stderr durante le richieste in corso. L'output del report rimane su stdout.

File dei target

targets.json deve essere un array JSON di hostname, indirizzi IP o URL:

root@kitploit:~
[
    "https://httpd.apache.org",
    "https://example.com",
    "http://scanme.nmap.org"
]

Formato generico equivalente:

root@kitploit:~
[
    "https://example.com",
    "example.org",
    "192.0.2.10",
    "http://192.0.2.20:8080"
]

Ogni voce deve essere una stringa non vuota. Hostname e indirizzi IP nudi vengono normalizzati a HTTPS.

Controlli

  • Estrazione del banner del server e della versione Apache
  • Indicatori HTTP/2 dal protocollo di risposta, TLS ALPN, Alt-Svc e Upgrade
  • Triage della versione CVE-2026-23918
  • Intestazioni di sicurezza comuni
  • Attributi di sicurezza dei cookie
  • Stato della verifica TLS

Formato di output breve:

root@kitploit:~
https://example.com  [Apache/2.4.66] [h2 no] => likely vulnerable (h2 not confirmed)

Per CVE-2026-23918, Apache 2.4.66 è considerato affetto e 2.4.67 o successivo come corretto. Le versioni precedenti di Apache vengono segnalate come al di fuori dell'intervallo CVE confermato.

Struttura

  • audit.py: punto di ingresso CLI.
  • auditor/: validazione, raccolta passiva, analisi, reportistica e visualizzazione del progresso.

Stato di uscita

Un'esecuzione riuscita termina con stato 0 dopo aver riportato i risultati. I risultati, inclusi i banner dall'aspetto vulnerabile, sono output di dati e non causano il fallimento del processo.

Fallimenti di convalida dell'input e fallimenti di configurazione possono terminare con codice non zero.

Dichiarazione di non responsabilità

I risultati si basano su metadati visibili esternamente e non costituiscono una prova autorevole dello stato del pacchetto. I banner dei server potrebbero essere nascosti, modificati, backportati o instradati tramite intermediari.

Licenza

CC0 1.0 Universale. Vedi LICENSE.

Scarica lo strumento