Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/0xblackash/cve-2026-42530
Vulnerability AnalysisExploitationWeb SecurityNetwork SecurityPenetration TestingLearning & Education
GitHub0xblackash/cve-2026-42530

CVE-2026-42530

CVE-2026-42530

저장소 보기
2192개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

🛡️ CVE-2026-42530 - NGINX HTTP/3 (QUIC) 사용 후 해제(Use-After-Free) 취약점

ChatGPT Image Jun 19, 2026, 09_45_48 PM

NGINX Severity Python

NGINX HTTP/3(QUIC)의 고위험 사용 후 해제(Use-After-Free) 취약점


⚠️ QPACK 인코더 스트림 취약점


🔍 개요

CVE-2026-42530은 NGINX의 ngx_http_v3_module에서 발생하는 사용 후 해제(use-after-free) 취약점입니다.

원격의 인증되지 않은 공격자가 HTTP/3를 통해 닫힌 QPACK 인코더 스트림을 다시 열어 이 취약점을 트리거할 수 있으며, 이로 인해 워커 프로세스 충돌(DoS) 및 일부 구성에서는 잠재적인 **원격 코드 실행(RCE)**이 발생할 수 있습니다.


🚨 심각도

지표등급색상
CVSS v3.1

영향: DoS + RCE 가능(ASLR 우회 가능)


📌 영향을 받는 버전

  • NGINX 오픈 소스 — 1.31.0, 1.31.1
  • 특정 NGINX Plus 릴리스
  • http3 / QUIC이 활성화된 모든 서버

수정 버전: 1.31.2 (2026년 6월 17일 출시)


🛠️ 안전 점검 도구 (CVE-2026-42530-safe-check.py)

root@kitploit:~
python3 CVE-2026-42530-safe-check.py <target> [-p PORT] [-t TIMEOUT]

특징:

  • ✅ 비파괴적(안전)
  • ✅ 실제 HTTP/3 + QUIC 연결
  • ✅ 버전 핑거프린팅
  • ✅ 보기 좋은 컬러 출력

🔍 유용한 Shodan Dorks

root@kitploit:~
"nginx/1.31.0" OR "nginx/1.31.1" quic OR http3
nginx "http/3" OR quic port:443
"alt-svc: h3" nginx
port:443 nginx quic

🛡️ 완화 조치

  1. 즉시 **NGINX 1.31.2+**로 업그레이드
  2. HTTP/3 비활성화(권장 우회 방안):
    root@kitploit:~
    listen 443 ssl;        # instead of listen 443 http3;
    
  3. server_tokens off; 설정

📚 참고 자료

  • 공식 F5 권고: K000161616
  • CVE 레코드: CVE-2026-42530

교육 및 승인된 테스트 목적으로만 제작되었습니다 ❤️

최종 업데이트: 2026년 6월

도구 다운로드
8.1 높음
🟠
CVSS v4.0최대 9.2 치명적🔴
공격 벡터네트워크(원격)🌐