Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-42533 — DockerラボでCVE-2026-42533を再現。認証前のnginxヒープオーバーフローと、two-pass capture clobberingによる情報漏洩を、PoCスクリプトと修正済み比較とともに示す。 | Kitploit
ツール/GitHubGitHub/ivanesk315/cve-2026-42533
脆弱性スキャナー脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティファジング論文と研究学習と教育ラボと実践
GitHubivanesk315/cve-2026-42533

CVE-2026-42533

DockerラボでCVE-2026-42533を再現。認証前のnginxヒープオーバーフローと、two-pass capture clobberingによる情報漏洩を、PoCスクリプトと修正済み比較とともに示す。

0日前未レビュー
リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-42533 ラボ — NGINX 二段階キャプチャクラバリング RCE

CVSS 9.2 (Critical) — nginx における認証前ヒープバッファオーバーフロー + 情報漏洩 影響: nginx 0.9.6 – 1.30.3 / 1.31.2 | 修正済み: 1.30.4 / 1.31.3

アーキテクチャ

root@kitploit:~
                    ┌─────────────────────────────────────┐
                    │           ホストマシン                │
                    │                                      │
  PoC スクリプト ────┤  :8080 ──► nginx-vuln  (1.26.x)     │
                    │              │          脆弱          │
                    │              ▼                        │
                    │           backend (Python echo)       │
                    │              ▲                        │
                    │              │                        │
                    │  :8081 ──► nginx-patched (1.30.4)     │
                    │                          安全          │
                    └─────────────────────────────────────┘

クイックスタート

root@kitploit:~
# Build and start
docker compose up --build -d

# Verify
curl http://localhost:8080/health
curl http://localhost:8081/health

# Run PoC
python3 poc_overflow.py          # Heap overflow (crash worker)
python3 poc_infoleak.py          # Info leak (heap residue)
bash poc_curl.sh                 # Quick curl-based tests

# Compare with patched
python3 poc_overflow.py localhost 8081
python3 poc_infoleak.py localhost 8081

# Check for crashes
docker logs nginx-vuln 2>&1 | grep -iE 'signal|segfault|abort'

# Cleanup
docker compose down

脆弱性のメカニズム

根本原因

nginx はディレクティブの値 (proxy_set_header、return、add_header など) を、 共有された可変配列 r->captures を用いて 二段階 で評価します:

パス目的r->captures を読み取る
LEN必要なバッファサイズを測定はい — $1 の長さを取得するため
(regex map はここで評価され、r->captures をクラバリングする)
VALUE確保したバッファにデータを書き込むはい — しかし今や $1 は別の場所を指している

脆弱な設定パターン

root@kitploit:~
map $http_user_agent $is_bot {
    ~*(bot|crawl|spider)  1;         # ← regex map = clobber trigger
    default               0;
}

location ~ "^/api/v1/(.+)$" {       # ← regex capture source
    proxy_set_header X-Route "$1 — $is_bot";   # ← two-pass sink
    #                         ^^    ^^^^^^^
    #                  capture ref + map var in same buffer = BUG
}

攻撃の方向性

方向URI サイズMap 入力サイズ結果
オーバーフロー短い (3 B)長い (4096 B)LEN は小さく確保し、VALUE は大きく書き込む → ヒープオーバーフロー
情報漏洩長い (8000 B)短い (5 B)LEN は大きく確保し、VALUE は小さく書き込む → レスポンスにヒープの残留データ

ラボシナリオ

エンドポイントシンクMap トリガーデモ
/api/v1/{path}proxy_set_header$is_bot (User-Agent)オーバーフロー
/leak/{path}return + add_header$ref_domain (Referer)情報漏洩
/rce/{path}set + return$is_bot (User-Agent)オーバーフロー
/safe/{path}return (map なし)なしコントロール (安全)

ファイル

ファイル目的
docker-compose.ymlラボのオーケストレーション
Dockerfile.nginx-vuln脆弱な nginx 1.26.x
Dockerfile.nginx-patched修正済み nginx 1.30.4
nginx-vuln.conf注釈付きパターンを含む脆弱な設定
backend.pyプロキシされたヘッダを検査するエコーサーバー
poc_overflow.pyヒープオーバーフロー PoC (ペイロードサイズを段階的に拡大)
poc_infoleak.py情報漏洩 PoC (ヒープ残留データの検出)
poc_curl.sh簡易 curl ベースのテスト

検出

config scanner を使用してください:

root@kitploit:~
python3 nginx_capture_clobber_scan.py /etc/nginx/nginx.conf

緩和策 (パッチ適用なし)

  1. regex キャプチャと regex map 変数を 別々の ディレクティブ/ロケーションに分離する
  2. 名前付きキャプチャ を使用し、regex マッチを保持するブロック内でのみ参照する
  3. キャプチャが他所で使用されている場合、map 内で ~ / ~* regex パターンを避ける

参考資料

  • Researcher writeup (cyberstan.co.uk)
  • NVD entry
  • Config scanner
  • nginx advisory

教育および許可されたセキュリティテスト専用。

ツールをダウンロード