Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
apache_audit_cve-2026-23918 — Kit de ferramentas Python para auditar o Apache HTTP Server contra o CVE-2026-23918 (RCE por double-free em HTTP/2) e 4 CVEs relacionados. Scanner passivo com verificação ALPN + auditor local somente leitura. Sem exploits. | Kitploit
Ferramentas/GitHubGitHub/sibersan/apache_audit_cve-2026-23918
Ferramentas DefensivasScanners de VulnerabilidadesAuditoria de ConfiguraçãoSegurança WebSegurança de RedeResposta a Incidentes
GitHubsibersan/apache_audit_cve-2026-23918

apache_audit_cve-2026-23918

Kit de ferramentas Python para auditar o Apache HTTP Server contra o CVE-2026-23918 (RCE por double-free em HTTP/2) e 4 CVEs relacionados. Scanner passivo com verificação ALPN + auditor local somente leitura. Sem exploits.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
11há 3 mesesAinda não revisado
Compartilhar

cve-2026-23918

Ferramentas defensivas de auditoria para CVE-2026-23918 (double-free no HTTP/2 do Apache HTTPD com RCE) e quatro CVEs relacionados divulgados no advisory de segurança da Apache Software Foundation de 4 de maio de 2026.

CVEGravidadeComponenteImpactoAfetados
CVE-2026-23918Alta (CVSS 8.8)HTTP/2Double Free / RCEapenas 2.4.66
CVE-2026-24072Moderadamod_rewrite (ap_expr)Escalonamento de Privilégios≤ 2.4.66
CVE-2026-28780Baixamod_proxy_ajpEstouro de Buffer no Heap≤ 2.4.66
CVE-2026-29168Baixamod_md (OCSP)Exaustão de Recursos2.4.30 – 2.4.66
CVE-2026-29169Baixamod_dav_lockNULL Ptr Deref / DoS≤ 2.4.66

Todos os problemas são corrigidos no Apache HTTP Server 2.4.67.


⚠️ Autorização e Escopo

Estas ferramentas destinam-se ao uso apenas contra sistemas que você possui ou para os quais possui autorização escrita explícita para testar. A varredura não autorizada pode ser ilegal em sua jurisdição.

O kit de ferramentas é defensivo por design:

  • Sem payloads de vulnerabilidade, sem tentativas de exploit, sem sondagem intrusiva.
  • O scanner passivo lê apenas o cabeçalho HTTP Server: padrão e usa ALPN TLS padrão — o mesmo mecanismo que todo navegador moderno usa para negociar HTTP/2.
  • O auditor local é somente leitura; nenhum arquivo ou configuração é modificado.

Conteúdo

root@kitploit:~
.
├── apache_passive_audit.py    # External asset audit (banner-grab + ALPN)
├── apache_local_audit.py      # On-host / SSH local audit
├── LICENSE                    # MIT
├── .gitignore
└── README.md

Requisitos

  • Python 3.6+ — funciona com o python3 padrão do Ubuntu 18.04 e em todas as versões posteriores.
  • Apenas biblioteca padrão — sem dependências externas.

Instalação

root@kitploit:~
git clone https://github.com/sibersan/cve-2026-23918.git
cd cve-2026-23918
chmod +x apache_passive_audit.py apache_local_audit.py

1. Auditoria Passiva — apache_passive_audit.py

Lê o cabeçalho HTTP Server: para detectar a versão do Apache e a compara com a tabela de CVEs. Além disso, para alvos HTTPS, realiza uma negociação ALPN TLS padrão para determinar se o HTTP/2 está exposto — esta é a pré-condição fundamental para o CVE-2026-23918 ser explorável. Nenhum payload de exploit é enviado.

Verificação de HTTP/2 (ALPN)

O script oferece h2 e http/1.1 na extensão ALPN do handshake TLS (RFC 7301). A escolha do servidor é a resposta padrão e inequívoca para "o HTTP/2 está habilitado?" — usada por todo navegador moderno e pelo curl. Isso não aciona a vulnerabilidade nem qualquer comportamento incomum.

O veredito de risco reflete isso:

  • Versão 2.4.66 + HTTP/2 confirmado via ALPN → VULNERABLE (vetor de RCE aberto)
  • Versão 2.4.66 + HTTP/2 não negociado → AT_RISK (ainda sem patch; outros CVEs baixos/moderados se aplicam, mas o vetor de RCE de alta gravidade está fechado)
  • Teste ALPN não pôde ser executado → conservador; assuma como exposto
  • Versão ≥ 2.4.67 → SAFE

Uso

root@kitploit:~
# Single target
python3 apache_passive_audit.py -t https://web.example.com

# Multiple targets
python3 apache_passive_audit.py -t https://a.example.com -t https://b.example.com

# Targets file, parallel, CSV + JSON output
python3 apache_passive_audit.py -f targets.txt -w 20 -o report.csv --json report.json

# CI / log-friendly (no colors)
python3 apache_passive_audit.py -f targets.txt --no-color

Formato de targets.txt (um alvo por linha, # para comentários):

root@kitploit:~
https://www.example.com
intranet.example.local:8443
# old staging box
http://10.0.5.12

Opções

FlagDescrição
-t, --targetAlvo único (pode ser repetido)
-f, --fileArquivo de lista de alvos
-o, --csvSaída de relatório CSV
--jsonSaída de relatório JSON
--timeoutTempo limite de requisição em segundos (padrão 10)
-w, --workersThreads de trabalho paralelas (padrão 10)
--no-colorDesativa saída colorida

Códigos de saída (amigáveis para CI/CD)

CódigoSignificado
0Todos os alvos seguros
1Pelo menos um alvo UNKNOWN ou ERROR
2Pelo menos um alvo VULNERABLE ou AT_RISK

Níveis de risco

NívelSignificado
VULNERABLEA versão corresponde a uma faixa de CVE do advisory E sua pré-condição é atendida (ex.: HTTP/2 habilitado)
AT_RISKVersão sem patch, mas a pré-condição de alta gravidade NÃO é atendida; outros CVEs ainda se aplicam
SAFEVersão ≥ 2.4.67
UNKNOWNBanner oculto (ServerTokens Prod) ou mascarado por proxy reverso/WAF — confirme com o script de auditoria local
NOT_APACHENão é Apache (nginx, IIS, etc.)
ERRORErro de conexão

Limitações

  • Servidores com ServerTokens Prod ou Minimal ocultam a versão — o script retorna honestamente UNKNOWN. Use a auditoria local para confirmar.
  • Uma instância do Apache atrás de um proxy reverso (Cloudflare, F5, nginx, etc.) pode não expor sua versão no edge.
  • A detecção de HTTP/2 por ALPN é significativa apenas para alvos HTTPS. HTTP/2 em texto claro (h2c) é raro na prática e não é testado.

2. Auditoria Local — apache_local_audit.py

Executa no host alvo (ou via SSH) e inspeciona o binário do Apache, a versão, os módulos carregados e a configuração de HTTP/2. Também avalia pré-condições de explorabilidade: por exemplo, se a versão é 2.4.66, mas o HTTP/2 está desabilitado, o risco para o CVE-2026-23918 é reduzido de acordo.

Uso

root@kitploit:~
sudo python3 apache_local_audit.py

# JSON report (for centralized inventory)
sudo python3 apache_local_audit.py --json /var/log/apache_audit_$(hostname).json

# Custom binary path
sudo python3 apache_local_audit.py --binary /opt/apache/bin/httpd

Capacidades de detecção

  • httpd -v / apache2 -v — versão
  • httpd -V — informações de build, HTTPD_ROOT, SERVER_CONFIG_FILE
  • apache2ctl -M ou httpd -M — módulos carregados
  • dpkg-query / rpm -q — versão do pacote
  • Configuração principal mais todos os arquivos incluídos via Include/IncludeOptional (incluindo os sites-enabled/, mods-enabled/ do Debian) → diretiva Protocols (h2 / h2c / http/1.1)

Opções

FlagDescrição
--binaryCaminho do binário do Apache (substitui a detecção automática)
--jsonSaída de relatório JSON
--no-colorDesativa saída colorida

Códigos de saída

CódigoSignificado
0SAFE
1PATCH_NEEDED ou UNKNOWN
2VULNERABLE ou AT_RISK

Níveis de risco

NívelSignificado
VULNERABLEVersão sem patch + pré-condições do CVE de alta gravidade atendidas (ex.: HTTP/2 habilitado)
AT_RISKVersão sem patch + pelo menos uma pré-condição de CVE atendida
PATCH_NEEDEDVersão sem patch, mas nenhum módulo/protocolo relevante habilitado — aplique o patch mesmo assim
SAFEVersão ≥ 2.4.67
UNKNOWNNão foi possível detectar a versão

Privilégios

sudo/root é recomendado para leitura completa da configuração. Sem isso, alguns arquivos em sites-enabled/, mods-enabled/ ou /etc/httpd/conf.d/ podem ficar ilegíveis.


Executando em um inventário

Para executar a auditoria local em vários hosts e coletar relatórios de forma centralizada, um exemplo de comando ad-hoc do Ansible:

root@kitploit:~
ansible all -i inventory.ini -b -m script \
  -a "apache_local_audit.py --json /tmp/apache_audit.json --no-color"

ansible all -i inventory.ini -b -m fetch \
  -a "src=/tmp/apache_audit.json dest=./reports/ flat=no"

Os arquivos JSON coletados podem ser mesclados com jq ou um pequeno script Python.


Mitigações Recomendadas

Para o CVE-2026-23918 (até a correção):

  1. Atualize o Apache HTTP Server para 2.4.67 ou posterior — a única correção permanente.
  2. Como medida provisória, desabilite HTTP/2: remova h2 e h2c da diretiva Protocols na sua configuração, ou sudo a2dismod http2 no Debian/Ubuntu, e recarregue o serviço.
  3. Descarregue o mod_dav_lock se não estiver em uso (CVE-2026-29169).
  4. Audite usuários / virtual hosts com acesso de escrita ao .htaccess (CVE-2026-24072).

Advisory oficial: https://httpd.apache.org/security/vulnerabilities_24.html


Contribuindo

Pull requests são bem-vindos. Ao adicionar um novo CVE, por favor:

  • Adicione uma entrada em CVE_TABLE com a faixa de versões afetadas e a lambda match.
  • Para o script local, defina o campo needs apropriado para as verificações de pré-condição (módulo carregado, protocolo habilitado, etc.).
  • Atualize a tabela do README.
  • Mantenha a compatibilidade com Python 3.6: evite f-strings, from __future__ import annotations, genéricos PEP 585 (list[int]), subprocess.run(capture_output=True) e @dataclass.

Mantenedor

SiberSAN

Licença

MIT © 2026 SiberSAN

Aviso Legal

Este software é fornecido "como está", sem garantia de qualquer tipo. Valide em um ambiente de teste antes do uso em produção. O usuário assume toda a responsabilidade legal por qualquer uso contra sistemas não autorizados.

Baixar ferramenta