Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-23918-Passive-Audit — 被动HTTP元数据审计器,用于CVE-2026-23918暴露分类 | Kitploit
工具/GitHubGitHub/aa022/cve-2026-23918-passive-audit
侦察漏洞扫描器信息收集Web安全
GitHubaa022/cve-2026-23918-passive-audit

CVE-2026-23918-Passive-Audit

被动HTTP元数据审计器,用于CVE-2026-23918暴露分类

查看仓库
13个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-23918 审计脚本

或者,你也可以直接 curl 请求头快速瞄一眼,但接下来要登场的是:

用于 Apache HTTP Server 的非侵入式 HTTP 元数据审计工具 CVE-2026-23918(https://www.openwall.com/lists/oss-security/2026/05/04/19)暴露评估。

该工具发送普通 HTTP HEAD/GET 请求,并执行 TLS ALPN 协商以观察 HTTP/2 支持情况。

环境要求

  • Python 3.13 或更高版本
  • uv

安装 uv:

root@kitploit:~
curl -LsSf https://astral.sh/uv/install.sh | sh

常见的包管理器示例:

root@kitploit:~
brew install uv [email protected]
sudo apt install python3.13 python3.13-venv pipx && pipx install uv
sudo dnf install python3.13 pipx && pipx install uv
sudo pacman -S uv python

安装项目依赖:

root@kitploit:~
make install

安装用于 lint 的开发者依赖:

root@kitploit:~
make install-dev

使用方法

打印命令摘要:

root@kitploit:~
make help

审计单个目标:

root@kitploit:~
make run https://example.com

打印单行 CVE 判定结果:

root@kitploit:~
make run https://example.com brief

从 targets.json 审计目标:

root@kitploit:~
make run targets.json brief

可选变量:

root@kitploit:~
make run targets.json brief TIMEOUT=30 CONCURRENCY=10
make run https://example.com INSECURE=1
make run targets.json JSON_OUTPUT=1

在交互式终端中,请求进行时会在 stderr 上显示一个小型 ASCII 旋转指示器。报告输出仍保留在 stdout 上。

目标文件

targets.json 必须是主机名、IP 地址或 URL 的 JSON 数组:

root@kitploit:~
[
    "https://httpd.apache.org",
    "https://example.com",
    "http://scanme.nmap.org"
]

等效的通用格式:

root@kitploit:~
[
    "https://example.com",
    "example.org",
    "192.0.2.10",
    "http://192.0.2.20:8080"
]

每个条目必须是非空字符串。裸主机名和 IP 地址会被规范化为 HTTPS。

检查项

  • 服务器横幅与 Apache 版本提取
  • 来自响应协议、TLS ALPN、Alt-Svc 和 Upgrade 的 HTTP/2 指示器
  • CVE-2026-23918 版本评估
  • 常见安全响应头
  • Cookie 安全属性
  • TLS 验证状态

简要输出格式:

root@kitploit:~
https://example.com  [Apache/2.4.66] [h2 no] => likely vulnerable (h2 not confirmed)

对于 CVE-2026-23918,Apache 2.4.66 被视为受影响版本,2.4.67 及更高版本被视为已修复版本。较旧的 Apache 版本会被报告为不在已确认的 CVE 范围内。

目录结构

  • audit.py:CLI 入口点。
  • auditor/:验证、被动收集、分析、报告和进度显示。

退出状态

成功执行时,会在报告结果后以状态 0 退出。发现结果(包括看似易受攻击的横幅)属于数据输出,不会导致进程失败。

输入验证失败和设置失败可能会以非零状态退出。

免责声明

结果基于外部可见的元数据,并非软件包状态的权威证明。服务器横幅可能被隐藏、修改、向后移植,或经由中间设备路由。

许可证

CC0 1.0 Universal。参见 LICENSE。

下载工具