
CVE-2026-42533 Nginx
このリポジトリには、CVE-2026-42533 で説明されている complex_value の2パスキャプチャ破壊(capture-clobbering)問題に関連する nginx 設定パターンを特定するための Go 製スキャナが含まれています。
このツールは nginx 設定ファイルとディレクトリを解析し、正規表現キャプチャと正規表現マップ変数が同じリクエストバッファを共有する危険な設定を検出します。このような場合、パーサーが長さと値の不一致を生じさせ、ヒープ領域外書き込みや情報漏えいにつながる可能性があります。
プロジェクトルートから実行します:
go build -o exploit .

ヘルプを表示:
./exploit --help
単一の設定ファイルをスキャン:
./exploit /etc/nginx/nginx.conf
ディレクトリをスキャン:
./exploit /etc/nginx/
インクルードを辿らずにスキャン:
./exploit conf --no-includes
JSON を出力:
./exploit conf --json
.
├── images
├── exploit.go
├── go.mod
├── README.md
└── .gitignore
このプロジェクトは、防御的な分析とセキュリティ研究を目的としています。責任を持って、評価を許可されたシステムに対してのみ使用してください。