Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Nginx-chain-Rift-Poolslip — ASLR-स्वतंत्र nginx RCE चेन PoC जो स्टॉक nginx पर system() तक पहुँचने के लिए PoolSlip heap over-read leak (CVE-2026-9256) को rift overflow (CVE-2026-42945) के साथ जोड़ती है। | Kitploit
उपकरण/GitHubGitHub/y198nt/nginx-chain-rift-poolslip
मेमोरी फोरेंसिकभेद्यता विश्लेषणशोषणरिवर्स इंजीनियरिंगवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षापेलोड डेवलपमेंटबाइनरी शोषण

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
लैब और अभ्यास
GitHuby198nt/nginx-chain-rift-poolslip

Nginx-chain-Rift-Poolslip

ASLR-स्वतंत्र nginx RCE चेन PoC जो स्टॉक nginx पर system() तक पहुँचने के लिए PoolSlip heap over-read leak (CVE-2026-9256) को rift overflow (CVE-2026-42945) के साथ जोड़ती है।

रिपॉजिटरी देखें
1464 महीने पहलेअभी तक समीक्षित नहीं

nginx PoolSlip × Rift — ASLR-स्वतंत्र RCE चेन

हाल ही में प्रकट किए गए दो nginx rewrite-engine बग्स की पहली सार्वजनिक चेन, जो स्टॉक आधिकारिक nginx:1.30.0 Docker इमेज (Debian 13, glibc 2.41) पर एकल ASLR-स्वतंत्र रिमोट system() में बदलती है — कोई हार्डकोडेड एड्रेस नहीं, कोई nginx रीस्टार्ट नहीं, प्रति नए वर्कर ~90 % सफलता।

  • CVE-2026-9256 "PoolSlip" — एक $args हीप ओवर-रीड → लाइव libc + heap लीक करता है।
  • CVE-2026-42945 "rift" — एक is_args हीप ओवरफ़्लो (केवल URL-सुरक्षित बाइट्स) → एक limit_conn क्लीनअप पॉइंटर का 2-बाइट आंशिक ओवरराइट → ngx_destroy_pool उस पर चलता है → system(cmd)।

दोनों एक ही is_args टू-पास मिसमैच हैं जो दो सिंक्स पर निशाना साधते हैं। पूरा तकनीकी लेख: Writeup


डिस्क्लोज़र और सुरक्षा

  • दोनों CVE पहले से पैच किए जा चुके हैं और जंगल में सक्रिय रूप से शोषित हैं। nginx 1.30.2 (stable) या 1.31.1 (mainline) पर अपग्रेड करें — ध्यान दें कि 1.30.1 rift को ठीक करता है लेकिन अभी भी PoolSlip के प्रति असुरक्षित है, इसलिए केवल 1.30.2 दोनों को बंद करता है। NGINX Plus: R36 P5 / R32 P7 / R37.0.1.1।
  • यह केवल शिक्षा और अधिकृत परीक्षण के लिए प्रकाशित किया गया है। यह बंडल किए गए स्थानीय Docker लैब के विरुद्ध चलता है — इसे उस इंफ्रास्ट्रक्चर पर निशाना न बनाएं जिसका आप स्वामी नहीं हैं या जिसके परीक्षण की आपके पास लिखित अनुमति नहीं है।
CVEउपनामअसुरक्षितठीक किया गया (nginx OSS)
CVE-2026-42945rift0.6.27 – 1.30.01.30.1 / 1.31.0
CVE-2026-9256PoolSlip0.1.17 – 1.30.1 + 1.31.01.30.2 / 1.31.1

रेपो में क्या है

फ़ाइलउद्देश्य
nginx.confएक विश्वसनीय API-गेटवे कॉन्फ़िग (यह लक्ष्य है — limit_conn, एक v1→v2 माइग्रेशन rewrite, एक अपलोड प्रॉक्सी, एक डिग्रेडेड सर्च पेज)। कोई एलोकेटर ट्यूनिंग नहीं।
run.shस्थानीय लैब खड़ी करता है: स्टॉक nginx:1.30.0 जो nginx.conf सर्व करता है, साथ में एक स्लो अपस्ट्रीम, होस्ट :19322 पर।
exp_official.pyपूरी चेन: PoolSlip लीक → libc/heap निकालें → स्प्रे → ग्रूम → rift आंशिक ओवरराइट → system()।

आवश्यकताएँ

  • Docker, Python 3 (exp_official.py चलाने के लिए), curl, Linux x86-64।
  • लैब पूरी तरह से स्व-निहित / ऑफ़लाइन है — run.sh स्लो अपस्ट्रीम के लिए perl (जो स्टॉक nginx इमेज में पहले से है) का उपयोग करता है, इसलिए कोई अतिरिक्त पैकेज नहीं, कोई slow_backend फ़ाइल नहीं, और इंटरनेट की आवश्यकता नहीं। nginx बाइनरी स्वयं स्टॉक रहती है।
  • वैकल्पिक: WRITEUP.md में gdb सत्रों का अनुसरण करने के लिए, docker exec करें और apt-get install gdb file binutils, फिर gef लोड करें।

इसे चलाएँ

git clone https://github.com/y198nt/Nginx-chain-Rift-Poolslip
cd Nginx-chain-Rift-Poolslip

bash run.sh                                          # stock nginx:1.30.0 on http://127.0.0.1:19322
python3 exp_official.py --cmd 'id > /tmp/rce_proof'  # leak → overwrite → system()
docker exec nginx-rift-official cat /tmp/rce_proof   # → uid=101(nginx) ...

exp_official.py वन-शॉट है (प्रति नए वर्कर ~90 %): यह एक बार लीक करता है और एक बार फ़ायर करता है। यदि प्रूफ़ फ़ाइल खाली है, तो ग्रूम एक स्लॉट दूर पड़ा — बस इसे दोबारा चलाएँ।

docker rm -f nginx-rift-official      # tear the lab down

यह कैसे काम करता है (संक्षेप)

  1. लीक (PoolSlip)। एक rewrite ^/search/((.*))$ /lookup?$1$2 कॉपी पास को r->args.len को बफ़र से आगे सेट करवाता है; डिग्रेडेड /search पेज $args को आसन्न हीप में रिफ्लेक्ट करता है। एक छोटे वार्म-अप के बाद, एक libpcre-cluster पॉइंटर (libc से नीचे निश्चित 0xb0ad08) और एक हीप पॉइंटर स्थिर ऑफ़सेट पर बैठ जाते हैं → libc_base और heap_base, कुछ भी हार्डकोडेड नहीं।
  2. राइट (rift)। rift ओवरफ़्लो केवल URL-सुरक्षित बाइट्स उत्सर्जित कर सकता है, इसलिए ASLR के अंतर्गत पूरा 48-बिट एड्रेस ~0.9 % समय ही लिखने योग्य होता है। इसके बजाय हम एक पहले से वैध limit_conn क्लीनअप पॉइंटर के केवल निम्न 2 बाइट्स को ओवरराइट करते हैं — ASLR-रैंडम उच्च बाइट्स बिना छुए साथ चलती हैं → ASLR-स्वतंत्र।
  3. फ़ायर। पॉइंटर को एक स्प्रे किए गए ngx_pool_cleanup_t{handler=&system, data=cmd, next=0} में रीडायरेक्ट किया जाता है; विक्टिम को बंद करने पर ngx_destroy_pool का क्लीनअप वॉक ट्रिगर होता है → system(cmd)।

पूरी व्युत्पत्ति, gdb सत्रों, और डेड-एंड्स/पिवट्स के लिए Writeup देखें।

शमन और पहचान

  • पैच (1.30.2 / 1.31.1 पर अपग्रेड करें) — एकमात्र वास्तविक समाधान।
  • राइट केवल उस rewrite के माध्यम से फ़ायर होता है जिसके रिप्लेसमेंट में ? हो और जो एक PCRE कैप्चर ($1/$2) को संदर्भित करता हो, या ^/x/((.*))$ → /y?$1$2 जैसे नेस्टेड-कैप्चर पैटर्न में। कॉन्फ़िग्स में इनका ऑडिट करें और पैच होने तक आपत्तिजनक rewrite/set को पुनः कार्यान्वित करें।
  • एक रिफ्लेक्टेड $args (या कोई भी रिक्वेस्ट-व्युत्पन्न वेरिएबल जो वापस इको होता है) ही ओवर-रीड को इन्फो-लीक में बदलता है — रिक्वेस्ट आर्ग्स को शब्दशः रिफ्लेक्ट न करें।
  • WAF / लॉग सिग्नल: URI पाथ में %2B/+ फ़्लड (GET /search/+++…), एक डिग्रेडेड पेज से लंबे $args को इको करते हुए 503s, और वर्कर SIGSEGV/रीस्पॉन स्टॉर्म।

श्रेय और संदर्भ

  • मूल कंपोनेंट PoCs: DepthFirstDisclosures/Nginx-Rift (rift)।
  • विक्रेता सलाहकार — CVE-2026-42945 (rift) और CVE-2026-9256 (PoolSlip), F5/nginx।
  • चेनिंग, ASLR-स्वतंत्र तकनीक, और Debian glibc-2.41 पोर्ट: यह रेपो।
टूल डाउनलोड करें