Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-4253-Scanner — Escáner de vulnerabilidades no destructivo para NGINX HTTP/3 (ngx_http_v3_module). Solo realiza una sonda segura: abre una conexión HTTP/3 (QUIC), envía una única solicitud HEAD e inspecciona la cabecera de respuesta `Server`. Nunca intenta reabrir un flujo de codificación QPACK ni desencadenar el use-after-free. | Kitploit
Herramientas/GitHubGitHub/renzi25031469
/cve-2026-4253-scanner
ReconocimientoEscáneres de VulnerabilidadesRecopilación de InformaciónSeguridad WebSeguridad de RedesPruebas de Penetración
GitHubrenzi25031469/cve-2026-4253-scanner

CVE-2026-4253-Scanner

Ver Repositorio
hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Escáner de vulnerabilidades no destructivo para NGINX HTTP/3 (ngx_http_v3_module). Solo realiza una sonda segura: abre una conexión HTTP/3 (QUIC), envía una única solicitud HEAD e inspecciona la cabecera de respuesta `Server`. Nunca intenta reabrir un flujo de codificación QPACK ni desencadenar el use-after-free.

Compartir

CVE-2026-42530 — Escáner Safe-Check

Escáner masivo no destructivo para el use-after-free de NGINX HTTP/3 (QUIC)
Inventario de qué hosts están expuestos — sin desencadenar el fallo.

CVE CVSS v4 CWE-416 Python Safe License


⚠️ Aviso legal

Esta herramienta es solo para pruebas de seguridad autorizadas — tu propia infraestructura o sistemas sobre los que tengas permiso explícito por escrito. Realiza una huella digital de solo lectura y no explota la vulnerabilidad. Eres responsable de mantenerte dentro del alcance y cumplir con la ley aplicable y los principios de divulgación responsable. Los autores no aceptan ninguna responsabilidad por uso indebido.


🔍 Acerca de la vulnerabilidad

CVE-2026-42530 es un use-after-free (CWE-416) en el módulo ngx_http_v3_module de NGINX. Cuando NGINX está configurado para servir HTTP/3, un atacante remoto no autenticado puede reabrir un flujo QPACK encoder dentro de una sesión HTTP/3 manipulada, provocando que un proceso worker haga referencia a memoria liberada. El impacto inmediato es un fallo / reinicio del worker (denegación de servicio); en hosts donde ASLR está deshabilitado o puede ser eludido, puede escalar a ejecución remota de código.

Punto clave: la falla solo es alcanzable cuando HTTP/3 (QUIC) está habilitado — no está activo por defecto. Los hosts que sirven solo HTTP/1.1 o HTTP/2 sobre TCP no se ven afectados por este vector específico.

CVECVE-2026-42530
Componentengx_http_v3_module (HTTP/3 / QUIC)
ClaseUse-After-Free (CWE-416)
CVSS9.2 (v4) · 8.1 (v3.1)
ImpactoCaída de worker / DoS, posible RCE sin ASLR
VectorRed, no autenticado, sin interacción del usuario

Versiones afectadas y corregidas

RamaEstado
NGINX Open Source 1.31.0 – 1.31.1❌ Vulnerable
NGINX Open Source 1.31.2+✅ Corregido
NGINX PlusAplicar aviso del proveedor (R36 P6 / 37.0.2.1)

✨ Qué hace este escáner

Abre una conexión HTTP/3 real, envía una única solicitud HEAD / y lee la cabecera Server. A partir de eso clasifica cada objetivo — y, crucialmente, trata los hosts alcanzables pero con versión oculta como requiere revisión manual en lugar de un falso "limpio", porque que QUIC sea accesible es la condición previa para el CVE.

  • 🛡️ Seguro por diseño — solo una sonda benigna; nunca reabre un flujo QPACK, nunca envía una sesión maliciosa/artificial.
  • 📋 Escaneo masivo — proporciona una lista de objetivos desde un archivo o stdin.
  • ⚡ Concurrente — motor asíncrono (asyncio) gestiona cientos de handshakes QUIC en vuelo con un límite único y ajustable.
  • 🎯 Clasificación práctica — seis estados claros en lugar de un simple verdadero/falso.
  • 📦 Salida preparada para informes — resumen coloreado en consola más CSV / JSON para documentación de engagement.
  • 🚦 Amigable con CI — termina con código distinto de cero cuando algún host es vulnerable.

Significado de los estados

EstadoSignificado
VULNERABLENGINX 1.31.0 / 1.31.1 servido sobre HTTP/3
HTTP3_VERSION_HIDDENHTTP/3 alcanzable pero Server está oculto (server_tokens off) — verificar versión manualmente
LIKELY_PATCHEDNGINX sobre HTTP/3, versión fuera del rango afectado
NOT_NGINXHTTP/3 alcanzable, pero el servidor no es NGINX
NO_HTTP3Sin listener HTTP/3 / QUIC alcanzable (no expuesto mediante este vector)
ERRORSonda falló por otra razón

📦 Instalación

Requiere Python 3.11+ (usa asyncio.timeout).

root@kitploit:~
git clone https://github.com/renzi25031469/CVE-2026-42530-scanner.git
cd CVE-2026-42530-scanner
pip install aioquic

Consejo: usa un entorno virtual — python3 -m venv .venv && source .venv/bin/activate.


🚀 Uso

root@kitploit:~
# Un solo host
python3 cve-2026-42530-scanner.py example.com

# Muchos hosts desde un archivo, 100 en paralelo, guardar un CSV
python3 cve-2026-42530-scanner.py -f targets.txt -c 100 --csv results.csv

# Tubería de objetivos desde stdin y exportar JSON
cat hosts.txt | python3 cve-2026-42530-scanner.py -f - --json results.json

# Puerto y tiempo de espera personalizados
python3 cve-2026-42530-scanner.py target.internal -p 8443 -t 5

Formato del archivo de objetivos

Un host por línea. Puertos, esquemas, rutas y comentarios se manejan automáticamente:

root@kitploit:~
# producción edge
edge01.example.com
edge02.example.com:8443
https://api.example.com/

# staging
10.0.5.21

Opciones

OpciónDescripciónPor defecto
hostObjetivo único (posicional)—
-f, --fileArchivo de lista de objetivos (- = stdin)—
-p, --portPuerto QUIC/UDP por defecto443
-t, --timeoutTiempo de espera por host (segundos)10
-c, --concurrencyEscaneos simultáneos máximos50
--csvEscribir resultados en CSV—
--jsonEscribir resultados en JSON—

Ejemplo de salida

root@kitploit:~
[*] CVE-2026-42530 safe-check — 4 objetivo(s), concurrencia=100, tiempo de espera=10s

======================================================================
CVE-2026-42530 RESULTADOS SAFE-CHECK
======================================================================
[VULNERABLE              ] edge01.example.com:443  (Server: nginx/1.31.1)
      -> Versión vulnerable de NGINX sobre HTTP/3. Actualizar a nginx/1.31.2 o posterior.
[HTTP3_VERSION_HIDDEN    ] api.example.com:443
      -> HTTP/3 alcanzable pero la cabecera Server está oculta. Verificar la versión de NGINX manualmente.
[LIKELY_PATCHED          ] edge02.example.com:8443  (Server: nginx/1.31.2)
[NO_HTTP3                ] 10.0.5.21:443
----------------------------------------------------------------------
Resumen: VULNERABLE=1 | HTTP3_VERSION_HIDDEN=1 | LIKELY_PATCHED=1 | NO_HTTP3=1

[!] 1 host(s) parece VULNERABLE. Mitigación: actualizar a nginx/1.31.2 o posterior,
    o eliminar 'quic' de todas las directivas 'listen'.
======================================================================

🩹 Remedio

  1. Parche — actualizar NGINX Open Source a 1.31.2+ (o aplicar el aviso de F5 para NGINX Plus).
  2. Mitigación temporal — si no puedes parchear de inmediato, deshabilitar HTTP/3 eliminando el parámetro quic de cada directiva listen y quitando http3 on;, luego recargar NGINX. Esto elimina por completo la ruta de código vulnerable.
  3. Defensa en profundidad — mantener ASLR habilitado (/proc/sys/kernel/randomize_va_space = 2). Tratar esto como una capa de endurecimiento, no como un sustituto del parcheo.

⚙️ Nota sobre concurrencia

aioquic es asíncrono, por lo que este escáner usa un asyncio.Semaphore en lugar de hilos del sistema. Para trabajo limitado por E/S de red — cientos de handshakes QUIC esperando en el cable — un solo bucle de eventos escala más lejos con mucha menos sobrecarga que un pool de hilos, proporcionando el mismo comportamiento de "escanear muchos hosts a la vez". Ajusta el límite con -c.


🙏 Créditos

  • Autor original del safe-check: Ashraf Zaryouh — @0xBlackash · repositorio original
  • Adaptado y extendido por: Renzi — entrada de múltiples objetivos desde archivo/stdin, concurrencia asíncrona limitada para escaneo masivo, manejo corregido de eventos HTTP/3, clasificación estructurada de resultados y generación de informes CSV/JSON.

Gracias a los investigadores acreditados en la divulgación original por sus informes coordinados.


📄 Licencia

Publicado bajo la Licencia MIT. Ver LICENSE.


Construido para defensores y equipos rojos autorizados. Escanea responsablemente. 🔐

Descargar herramienta