Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-23918-Passive-Audit — Auditor de metadados HTTP passivo para triagem de exposição CVE-2026-23918 | Kitploit
Ferramentas/GitHubGitHub/aa022/cve-2026-23918-passive-audit
ReconhecimentoScanners de VulnerabilidadesColeta de InformaçõesSegurança Web
GitHubaa022/cve-2026-23918-passive-audit

CVE-2026-23918-Passive-Audit

Auditor de metadados HTTP passivo para triagem de exposição CVE-2026-23918

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
1há 3 mesesAinda não revisado

Script de auditoria CVE-2026-23918

alternativamente, você poderia apenas usar curl nos cabeçalhos e dar uma olhada, mas aqui está:

Auditor de metadados HTTP não invasivo para Apache HTTP Server Triagem de exposição CVE-2026-23918 (https://www.openwall.com/lists/oss-security/2026/05/04/19).

A ferramenta envia solicitações HTTP HEAD/GET comuns e realiza negociação TLS ALPN para observar o suporte a HTTP/2.

Requisitos

  • Python 3.13 ou superior
  • uv

Instalar uv:

root@kitploit:~
curl -LsSf https://astral.sh/uv/install.sh | sh

Exemplos comuns de gerenciadores de pacotes:

root@kitploit:~
brew install uv [email protected]
sudo apt install python3.13 python3.13-venv pipx && pipx install uv
sudo dnf install python3.13 pipx && pipx install uv
sudo pacman -S uv python

Instalar dependências do projeto:

root@kitploit:~
make install

Instalar dependências de desenvolvimento para linting:

root@kitploit:~
make install-dev

Uso

Imprimir o resumo dos comandos:

root@kitploit:~
make help

Auditar um alvo:

root@kitploit:~
make run https://example.com

Imprimir vereditos de CVE em uma linha:

root@kitploit:~
make run https://example.com brief

Auditar alvos de targets.json:

root@kitploit:~
make run targets.json brief

Variáveis opcionais:

root@kitploit:~
make run targets.json brief TIMEOUT=30 CONCURRENCY=10
make run https://example.com INSECURE=1
make run targets.json JSON_OUTPUT=1

Terminais interativos mostram um pequeno spinner ASCII no stderr enquanto as solicitações estão em andamento. A saída do relatório permanece no stdout.

Arquivo de Alvos

targets.json deve ser um array JSON de nomes de host, endereços IP ou URLs:

root@kitploit:~
[
    "https://httpd.apache.org",
    "https://example.com",
    "http://scanme.nmap.org"
]

Formato genérico equivalente:

root@kitploit:~
[
    "https://example.com",
    "example.org",
    "192.0.2.10",
    "http://192.0.2.20:8080"
]

Cada entrada deve ser uma string não vazia. Nomes de host e endereços IP simples são normalizados para HTTPS.

Verificações

  • Extração do banner do servidor e versão do Apache
  • Indicadores HTTP/2 a partir do protocolo de resposta, TLS ALPN, Alt-Svc e Upgrade
  • Triagem de versão CVE-2026-23918
  • Cabeçalhos de segurança comuns
  • Atributos de segurança de cookies
  • Status de verificação TLS

Formato de saída resumido:

root@kitploit:~
https://example.com  [Apache/2.4.66] [h2 no] => likely vulnerable (h2 not confirmed)

Para CVE-2026-23918, o Apache 2.4.66 é tratado como afetado e 2.4.67 ou posterior como corrigido. Versões mais antigas do Apache são relatadas como fora do intervalo confirmado do CVE.

Layout

  • audit.py: ponto de entrada da CLI.
  • auditor/: validação, coleta passiva, análise, relatórios e exibição de progresso.

Status de Saída

A execução bem-sucedida sai com status 0 após relatar os resultados. As descobertas, incluindo banners com aparência vulnerável, são saída de dados e não fazem o processo falhar.

Falhas de validação de entrada e falhas de configuração podem sair com código diferente de zero.

Aviso Legal

Os resultados são baseados em metadados visíveis externamente e não são prova autoritativa do estado do pacote. Os banners do servidor podem estar ocultos, modificados, backportados ou roteados por intermediários.

Licença

CC0 1.0 Universal. Consulte LICENSE.

Baixar ferramenta