あるいは、単にヘッダーを curl して覗いてみることもできますが、ここでは次のツールを紹介します:
Apache HTTP Server 向け非侵襲型 HTTP メタデータ監査ツール CVE-2026-23918 (https://www.openwall.com/lists/oss-security/2026/05/04/19) の暴露トリアージ。
このツールは通常の HTTP HEAD/GET リクエストを送信し、TLS ALPN
ネゴシエーションを実行して HTTP/2 サポートを確認します。
uvuv をインストール:
curl -LsSf https://astral.sh/uv/install.sh | sh
一般的なパッケージマネージャの例:
brew install uv [email protected]
sudo apt install python3.13 python3.13-venv pipx && pipx install uv
sudo dnf install python3.13 pipx && pipx install uv
sudo pacman -S uv python
プロジェクトの依存関係をインストール:
make install
リンティング用の開発者依存関係をインストール:
make install-dev
コマンドの要約を表示:
make help
1 つのターゲットを監査:
make run https://example.com
CVE 判定を 1 行で表示:
make run https://example.com brief
targets.json のターゲットを監査:
make run targets.json brief
オプション変数:
make run targets.json brief TIMEOUT=30 CONCURRENCY=10
make run https://example.com INSECURE=1
make run targets.json JSON_OUTPUT=1
対話型ターミナルでは、リクエスト実行中に小さな ASCII スピナーが stderr に表示されます。 レポート出力は stdout に残ります。
targets.json はホスト名、IP アドレス、または URL の JSON 配列である必要があります:
[
"https://httpd.apache.org",
"https://example.com",
"http://scanme.nmap.org"
]
同等の一般的な形式:
[
"https://example.com",
"example.org",
"192.0.2.10",
"http://192.0.2.20:8080"
]
各エントリは空でない文字列である必要があります。ベアのホスト名と IP アドレスは HTTPS に正規化されます。
Alt-Svc、Upgrade からの HTTP/2 指標簡潔な出力形式:
https://example.com [Apache/2.4.66] [h2 no] => likely vulnerable (h2 not confirmed)
CVE-2026-23918 に関して、Apache 2.4.66 は影響あり、2.4.67 以降は修正済みとして扱われます。
古い Apache リリースは、確認された CVE 範囲外として報告されます。
audit.py: CLI エントリポイント。auditor/: 検証、パッシブ収集、分析、レポート、および進行状況表示。正常に実行されると、結果を報告した後、ステータス 0 で終了します。
脆弱そうなバナーを含む検出結果はデータ出力であり、プロセスを失敗させません。
入力検証の失敗やセットアップの失敗は、非ゼロで終了する場合があります。
結果は外部から見えるメタデータに基づいており、パッケージの状態を決定的に証明するものではありません。 サーバーバナーは、隠蔽、改変、バックポート、または仲介者経由のルーティングが行われている可能性があります。
CC0 1.0 Universal。LICENSE を参照してください。