
# Nginx-UI-Erkennungsscanner – CVE-2026-27944-Versionsdetektor
https://img.shields.io/badge/python-3.6+-blue.svg
https://img.shields.io/badge/license-MIT-green
https://img.shields.io/badge/threading-multi--threaded-brightgreen
Autor: NULL200OK
Ein leistungsstarker, multi-threaded Scanner zur Erkennung von Nginx-UI-Weboberflächen, zur Versionsermittlung und zur Identifizierung von Instanzen, die anfällig für CVE‑2026‑27944 (Versionen ≤ 2.3.2) sind.
Das Tool verwendet passives Fingerprinting (Titel, Header, Body-Muster) und testet gängige API-Endpunkte, um Nginx-UI-Installationen in großen Netzwerken präzise zu identifizieren.
🔍 Funktionen
Flexible Ziel-Eingabe – scannt einen einzelnen Host, einen CIDR-Bereich (z. B. 192.168.1.0/24) oder eine Liste aus einer Datei.
Multi-Port-Scanning – prüft gängige Nginx-UI-Ports (80, 443, 8080, 8443, 9000, 9001, 9080, 9443) oder benutzerdefinierte Listen.
Fingerprinting – identifiziert Nginx UI über:
Seitentitel (Nginx UI)
HTTP-Header (Server, X-Powered-By)
Body-Regex-Muster (Versionszeichenfolgen, UI-Identifikatoren)
Versionsermittlung – über /api/version JSON, eingebettetes HTML/JS oder Antwort-Header.
Direkter Schwachstellen-Check – erkennt das Vorhandensein des /api/backup-Endpunkts mit dem X-Backup-Security-Header (ein klares Zeichen für CVE‑2026‑27944).
Konfidenz-Bewertung – reduziert Fehlalarme durch Kombination mehrerer Erkennungssignale.
Nur-anfällig-Modus – zeigt nur Instanzen an, die als anfällig bestätigt wurden.
Ausgabe als JSON/CSV – speichert Ergebnisse für weitere Analysen.
Schnelles Multi-Threading – scannt Hunderte von Hosts in Sekunden.
🚨 Warum das wichtig ist
CVE‑2026‑27944 ist eine kritische Schwachstelle in Nginx UI ≤ 2.3.2, die es jedem nicht authentifizierten Angreifer ermöglicht, das vollständige Backup des Servers herunterzuladen und zu entschlüsseln, wodurch Folgendes offengelegt wird:
Benutzeranmeldedaten und Sitzungstokens
SSL-Private-Keys
Anwendungsgeheimnisse
Vollständige Nginx-Konfiguration
Dieser Scanner hilft Ihnen, anfällige Instanzen in Ihrer Umgebung schnell zu finden, bevor Angreifer es tun.
⚙️ Installation
bash
git clone https://github.com/NULL200OK/nginx-ui-scanner.git
cd nginx-ui-scanner
pip install requests
Es sind keine zusätzlichen Abhängigkeiten erforderlich (der Scanner benötigt kein pycryptodome).
🔧 Verwendung
text
usage: nginxui_discover.py [-h] (--target TARGET | --cidr CIDR | --file FILE) [--port PORT] [--ports PORTS] [--ssl] [--threads THREADS] [--timeout TIMEOUT] [--output OUTPUT] [--vulnerable-only] [--no-banner]
Beispiele
bash
python3 nginxui_discover.py --target 192.168.1.100
python3 nginxui_discover.py --cidr 192.168.1.0/24 --threads 50 --output results.json
python3 nginxui_discover.py --file targets.txt --vulnerable-only
python3 nginxui_discover.py --target example.com --port 8443 --ssl
Ausgabe
text
Nginx UI Discovery Scanner - CVE-2026-27944 Versionserkennung
Threads: 20 | Timeout: 5s | Datum: 2026-03-10 14:23:45
[*] Scan von 256 Zielen × 8 Ports = 2048 Prüfungen gestartet
[42/2048] 🔴 ANFÄLLIG | http://192.168.1.105:9000 | v2.3.2 | Konfidenz: 85%
[87/2048] 🟢 GEPATCHT | https://192.168.1.110:8443 | v2.4.0 | Konfidenz: 72%
...
SCAN-ZUSAMMENFASSUNG
Gefundene Nginx-UI-Instanzen: 12
📚 So funktioniert es
Scan-Jobs erstellen – erweitert Ziele und Ports zu einer Liste von (Host, Port)-Paaren.
Multi-threaded Abfrage – sendet für jede Kombination HTTP-Anfragen an gängige Pfade:
/ – Startseite
/api/version – Versions-API
/api/backup – anfälliger Endpunkt
/login, /dashboard, /static/js/main.js – zusätzliche Fingerabdrücke
Fingerprint-Analyse – untersucht Antworten auf Nginx-UI-Indikatoren und weist eine Konfidenzbewertung zu.
Versionsermittlung – verwendet JSON-Parsing, Header-Inspektion und Regex auf dem Seiteninhalt.
Schwachstellen-Check – markiert als anfällig, wenn Version ≤ 2.3.2 oder der /api/backup-Endpunkt den X-Backup-Security-Header zurückgibt.
Echtzeit-Berichterstattung – zeigt Ergebnisse an, sobald sie eintreffen; speichert bei Bedarf in einer Datei.
⚠️ Haftungsausschluss
Dieses Tool ist ausschließlich für autorisierte Sicherheitsbewertungen und Bildungszwecke bestimmt.
Das unbefugte Scannen von Netzwerken, die Sie nicht besitzen oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben, ist illegal. Der Autor (NULL200OK) übernimmt keine Haftung für Missbrauch.
📄 Lizenz
MIT-Lizenz – siehe LICENSE für Details.
📬 Referenzen
CVE‑2026‑27944 (Platzhalter)
Nginx UI Offizielle Website