
NGINX の ngx_http_rewrite_module コンポーネントにおけるヒープバッファオーバーフローで、2008年に導入され、発見まで16年間存在していました。
脆弱性は2パススクリプトエンジンにあります:
問題: 2つのパスの間で内部エンジンの状態が変化します。リライトの置換文字列に ?(疑問符)が含まれると、伝播されないフラグによりバッファの割り当てが過小になり、攻撃者が制御するエスケープされたURIデータがヒープ境界をオーバーフローする可能性があります。
# Conceptual: padding request URI with '+' signs forces
# the escaping function to expand each byte into three bytes,
# overflowing the allocated chunk. The overflow size is
# fully controlled by the number of escapable characters.
RCE(ASLRバイパス)を達成するには:
ngx_pool_t クリーンアップポインタを破壊system() を呼び出す偽の ngx_pool_cleanup_s にリダイレクト同じシステムによって発見された関連CVE: CVE-2026-42946, CVE-2026-40701, CVE-2026-42934
DepthFirstDisclosures/Nginx-Riftこの脆弱性は、NGINXソースコードのオンボーディングのワンクリック後に、DepthFirstのセキュリティ分析システムによって自律的に発見されました。これは自動化された脆弱性発見の力を示しています。
? を含むリライトディレクティブを無効化