
Auditor de metadados HTTP passivo para triagem de exposição CVE-2026-23918
alternativamente, você poderia apenas usar curl nos cabeçalhos e dar uma olhada, mas aqui está:
Auditor de metadados HTTP não invasivo para Apache HTTP Server Triagem de exposição CVE-2026-23918 (https://www.openwall.com/lists/oss-security/2026/05/04/19).
A ferramenta envia solicitações HTTP HEAD/GET comuns e realiza negociação TLS ALPN para observar o suporte a HTTP/2.
uvInstalar uv:
curl -LsSf https://astral.sh/uv/install.sh | sh
Exemplos comuns de gerenciadores de pacotes:
brew install uv [email protected]
sudo apt install python3.13 python3.13-venv pipx && pipx install uv
sudo dnf install python3.13 pipx && pipx install uv
sudo pacman -S uv python
Instalar dependências do projeto:
make install
Instalar dependências de desenvolvimento para linting:
make install-dev
Imprimir o resumo dos comandos:
make help
Auditar um alvo:
make run https://example.com
Imprimir vereditos de CVE em uma linha:
make run https://example.com brief
Auditar alvos de targets.json:
make run targets.json brief
Variáveis opcionais:
make run targets.json brief TIMEOUT=30 CONCURRENCY=10
make run https://example.com INSECURE=1
make run targets.json JSON_OUTPUT=1
Terminais interativos mostram um pequeno spinner ASCII no stderr enquanto as solicitações estão em andamento. A saída do relatório permanece no stdout.
targets.json deve ser um array JSON de nomes de host, endereços IP ou URLs:
[
"https://httpd.apache.org",
"https://example.com",
"http://scanme.nmap.org"
]
Formato genérico equivalente:
[
"https://example.com",
"example.org",
"192.0.2.10",
"http://192.0.2.20:8080"
]
Cada entrada deve ser uma string não vazia. Nomes de host e endereços IP simples são normalizados para HTTPS.
Alt-Svc e UpgradeFormato de saída resumido:
https://example.com [Apache/2.4.66] [h2 no] => likely vulnerable (h2 not confirmed)
Para CVE-2026-23918, o Apache 2.4.66 é tratado como afetado e 2.4.67 ou posterior como corrigido. Versões mais antigas do Apache são relatadas como fora do intervalo confirmado do CVE.
audit.py: ponto de entrada da CLI.auditor/: validação, coleta passiva, análise, relatórios e exibição de progresso.A execução bem-sucedida sai com status 0 após relatar os resultados. As descobertas, incluindo banners com aparência vulnerável, são saída de dados e não fazem o processo falhar.
Falhas de validação de entrada e falhas de configuração podem sair com código diferente de zero.
Os resultados são baseados em metadados visíveis externamente e não são prova autoritativa do estado do pacote. Os banners do servidor podem estar ocultos, modificados, backportados ou roteados por intermediários.
CC0 1.0 Universal. Consulte LICENSE.