
Outil pour vérifier Nginx CVE-2013-2028
La fonction ngx_http_parse_chunked dans http/ngx_http_parse.c dans nginx 1.3.9 à 1.4.0 permet à des attaquants distants de provoquer un déni de service (plantage) et d'exécuter du code arbitraire via une requête à encodage de transfert par fragments (chunked Transfer-Encoding) avec une grande taille de fragment, ce qui déclenche une erreur de signe d'entier et un débordement de tampon basé sur la pile.
$ python3 nginx_cve_2013_2028_checker.py http://172.17.0.3
[!] Target: http://172.17.0.3 Nginx version: 1.4.0 Vulnerable: True