
CVE-2026-42533 Nginx
Ce dépôt contient un scanner basé sur Go permettant d'identifier les motifs de configuration nginx associés au problème de capture-écrasement en deux passes de complex_value décrit dans CVE-2026-42533.
L'outil analyse les fichiers et répertoires de configuration nginx afin de détecter les configurations risquées où les captures de regex et les variables de map regex peuvent partager le même tampon de requête. Dans de tels cas, le parseur peut produire une inadéquation longueur/valeur pouvant conduire à des écritures hors limites sur le tas ou à une divulgation d'informations.
Depuis la racine du projet, exécutez :
go build -o exploit .

Afficher l'aide :
./exploit --help
Analyser un fichier de configuration unique :
./exploit /etc/nginx/nginx.conf
Analyser un répertoire :
./exploit /etc/nginx/
Analyser sans suivre les inclusions :
./exploit conf --no-includes
Sortie JSON :
./exploit conf --json
.
├── images
├── exploit.go
├── go.mod
├── README.md
└── .gitignore
Ce projet est destiné à l'analyse défensive et à la recherche en sécurité. Utilisez-le de manière responsable et uniquement sur les systèmes que vous êtes autorisé à évaluer.