
CVE-2026-42533 Nginx
Este repositorio contiene un escáner basado en Go para identificar patrones de configuración de nginx asociados con el problema de captura-sobrescritura de dos pasos de complex_value descrito en CVE-2026-42533.
La herramienta analiza archivos y directorios de configuración de nginx para detectar configuraciones riesgosas donde las capturas de expresiones regulares y las variables del mapa de expresiones regulares pueden compartir el mismo búfer de solicitud. En tales casos, el analizador puede producir una discrepancia de longitud/valor que puede llevar a escrituras fuera de los límites del montón o a divulgación de información.
Desde la raíz del proyecto, ejecute:
go build -o exploit .

Mostrar ayuda:
./exploit --help
Escanear un único archivo de configuración:
./exploit /etc/nginx/nginx.conf
Escanear un directorio:
./exploit /etc/nginx/
Escanear sin seguir inclusiones:
./exploit conf --no-includes
Salida JSON:
./exploit conf --json
.
├── images
├── exploit.go
├── go.mod
├── README.md
└── .gitignore
Este proyecto está destinado al análisis defensivo y la investigación de seguridad. Úselo de manera responsable y solo en sistemas que esté autorizado a evaluar.