Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/isagoakira/ghes-cve-scanner
云基础设施安全防御工具漏洞扫描器配置审计网络安全
GitHubisagoakira/ghes-cve-scanner

ghes-cve-scanner

扫描 GitHub Enterprise Server 实例以检测 CVE-2026-3854 和 CVE-2026-4821,提供基于版本的检测功能,支持批量扫描和多种输出格式。

查看仓库
3个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

GHES CVE 扫描器

检测 GitHub Enterprise Server (GHES) 实例是否受 CVE-2026-3854 和 CVE-2026-4821 影响。

CVE 背景

CVE-2026-3854 (CVSS 8.7)

Git Push 远程代码执行 — babeld 组件未对 git push 选项中的分号进行清理,导致可远程执行代码。

受影响版本:

主版本受影响范围最低安全版本
3.14.x<= 3.14.243.14.25
3.15.x<= 3.15.193.15.20
3.16.x<= 3.16.153.16.16
3.17.x<= 3.17.123.17.13
3.18.x<= 3.18.63.18.7
3.19.x<= 3.19.33.19.4
3.20.x+不受影响—

CVE-2026-4821 (CVSS 7.2)

管理控制台代理注入 — 代理配置字段未对 shell 元字符进行清理。

受影响版本:

  • 3.20.0
  • 3.15.x <= 3.15.20
  • 3.14.x 及所有更早版本

修复版本:3.20.1、3.15.21

安装

方式一:pip

root@kitploit:~
pip install ghes-cve-scanner

方式二:从源码安装

root@kitploit:~
git clone https://github.com/isagoakira/ghes-cve-scanner.git
cd ghes-cve-scanner
pip install -e .

使用方法

单实例扫描

root@kitploit:~
python scanner.py scan https://ghes.company.com

批量扫描

root@kitploit:~
python scanner.py scan-batch instances.csv -o report.html

CSV 格式

root@kitploit:~
url,ip,port
https://ghes1.company.com,10.0.1.1,443
https://ghes2.company.com,10.0.1.2,443

CLI 选项

全局选项

选项说明默认值
--timeout NHTTP 超时时间(秒)5
--retries N重试次数

scan 子命令

scan-batch 子命令

退出码

代码含义
0所有实例均安全
1至少一个实例存在漏洞
2至少一个实例无法扫描

版本快速参考

示例脚本

root@kitploit:~
# 单实例扫描
./examples/single_instance.sh https://ghes.company.com

# 批量扫描
./examples/batch_scan.sh instances.csv report.html

# CI 集成
# 参见 examples/ci_integration.sh

功能特性

  • 零外部依赖 — 仅使用 Python 标准库
  • 隐私保护 — 不向外部服务发送任何数据
  • 优雅降级 — 若 paramiko 不可用则回退到 HTTP
  • 并行扫描 — 使用 ThreadPoolExecutor 进行批量扫描
  • 多种格式 — JSON/CSV/HTML/控制台输出

许可证

MIT 许可证

下载工具
2
--verbose, -v启用详细输出false
选项说明
urlGHES 实例 URL
--cve-only CVE_ID仅扫描指定的 CVE
--format, -f输出格式(console/json/csv/html)
--output, -o输出文件路径
--exit-code启用退出码
选项说明
fileCSV 文件路径
--url-column NURL 列索引
--ip-column NIP 列索引
--port-column N端口列索引
--format, -f输出格式
--output, -o输出文件路径
--workers N最大并行线程数
--exit-code启用退出码
GHES 版本CVE-2026-3854CVE-2026-4821
3.14.0 - 3.14.24存在漏洞存在漏洞
3.14.25+安全存在漏洞
3.15.0 - 3.15.20存在漏洞存在漏洞
3.15.21+安全安全
3.16.0 - 3.16.15存在漏洞存在漏洞
3.16.16+安全存在漏洞
3.17.0 - 3.17.12存在漏洞存在漏洞
3.17.13+安全存在漏洞
3.18.0 - 3.18.6存在漏洞存在漏洞
3.18.7+安全存在漏洞
3.19.0 - 3.19.3存在漏洞存在漏洞
3.19.4+安全存在漏洞
3.20.0安全存在漏洞
3.20.1+安全安全