Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Nginx-Rift — Exploits de RCE en NGINX | Kitploit
Herramientas/GitHubGitHub/depthfirstdisclosures/nginx-rift
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónDesarrollo de PayloadsExplotación de Binarios
GitHubdepthfirstdisclosures/nginx-rift

Nginx-Rift

Exploits de RCE en NGINX

Ver Repositorio
91717919hace 2 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

NGINX Rift

Prueba de concepto de RCE para CVE-2026-42945, un desbordamiento crítico de búfer en el montón en el módulo ngx_http_rewrite_module de NGINX introducido en 2008. El error permite la ejecución remota de código no autenticada contra servidores que utilizan las directivas rewrite y set.

Esta vulnerabilidad — junto con otros tres problemas de corrupción de memoria (CVE-2026-42946, CVE-2026-40701, CVE-2026-42934) — fue descubierta de forma autónoma por el sistema de análisis de seguridad de depthfirst después de un solo clic de incorporación del código fuente de NGINX.

¿Quieres encontrar problemas como este en tu propio código? Prueba el mismo sistema en https://depthfirst.com/open-defense.

El Bug (TL;DR)

El motor de scripts de NGINX utiliza un proceso de dos pasadas: primero calcular el tamaño de búfer requerido, luego copiar los datos. La bandera is_args se establece en el motor principal cuando una sustitución de rewrite contiene ?, pero la pasada de cálculo de longitud se ejecuta en un submotor recién puesto a cero. Por lo tanto:

  • Pasada de longitud ve is_args = 0 → devuelve la longitud de captura bruta.
  • Pasada de copia ve is_args = 1 → llama a ngx_escape_uri con NGX_ESCAPE_ARGS, expandiendo cada byte escapable a 3 bytes.

La copia desborda el búfer del montón de tamaño insuficiente con datos URI controlados por el atacante. La explotación utiliza heap feng shui entre solicitudes para corromper el puntero cleanup de un ngx_pool_t adyacente (rociado a través de cuerpos POST, ya que los bytes URI no pueden contener bytes nulos), redirigiéndolo a un ngx_pool_cleanup_s falso que invoca system() en la destrucción del pool.

Lee más sobre este error en nuestro informe técnico.

Versiones Afectadas y Corregidas

ProductoAfectadoCorregido en
NGINX Open Source0.6.27 – 1.30.01.31.0, 1.30.1
NGINX PlusR32 – R36R36 P4, R35 P2, R32 P6

Aviso completo del proveedor: https://my.f5.com/manage/s/article/K000160932


CVE-2026-42530

K000161616: Vulnerabilidad del módulo ngx_http_v3_module de NGINX — QPACK de HTTP/3 asigna el insert_buffer de la sesión desde el pool de un flujo de codificador unidireccional. Cerrar ese flujo libera el pool mientras la sesión mantiene un puntero colgante, por lo que un flujo de codificador posterior provoca un use-after-free en el montón en el worker de NGINX.

CVE-2026-42533

K000162097: Vulnerabilidad de la directiva map y coincidencia de expresiones regulares en NGINX — La coincidencia de expresiones regulares con variables de captura en la directiva map puede provocar un desbordamiento de búfer en el montón en el proceso worker de NGINX.

El error está en la evaluación de valores complejos de dos pasadas del motor de scripts del stream. En una configuración vulnerable de stream que utiliza ssl_preread, el SNI TLS controlado por el atacante se introduce en variables respaldadas por expresiones regulares. NGINX primero calcula la longitud del búfer de salida, luego copia la salida. Una expresión regular de map puede actualizar el estado de captura global entre esas pasadas: la pasada de longitud considera un valor pequeño, mientras que la pasada de copia lee una captura de expresión regular más grande como $1, causando una escritura fuera de los límites del montón en el worker.

El PoC complementario CVE-2026-42533/ es un exploit de cadena completa. Utiliza la primitiva de fuga del stream para recuperar las bases del montón y libc para la omisión de ASLR, rocía registros falsos de ngx_pool_cleanup_s a través de cuerpos de solicitudes HTTP, y luego usa el desbordamiento para corromper un puntero de limpieza de pool de NGINX adyacente. Cuando el pool corrompido se destruye, el despacho de limpieza se redirige a system() de libc, ejecutando el comando proporcionado.

Descargar herramienta