
CVE-2026-42533 Nginx
이 저장소는 CVE-2026-42533에 설명된 complex_value 2-pass 캡처-클로버링(capture-clobbering) 문제와 연관된 nginx 구성 패턴을 식별하기 위한 Go 기반 스캐너를 포함합니다.
이 도구는 nginx 구성 파일 및 디렉터리를 분석하여 정규 표현식 캡처와 정규 표현식 map 변수가 동일한 요청 버퍼를 공유할 수 있는 위험한 구성을 탐지합니다. 이러한 경우 파서가 길이/값 불일치를 생성하여 힙(heap) out-of-bounds 쓰기 또는 정보 노출로 이어질 수 있습니다.
프로젝트 루트에서 다음을 실행합니다:
go build -o exploit .

도움말 표시:
./exploit --help
단일 구성 파일 검사:
./exploit /etc/nginx/nginx.conf
디렉터리 검사:
./exploit /etc/nginx/
include를 추적하지 않고 검사:
./exploit conf --no-includes
JSON 출력:
./exploit conf --json
.
├── images
├── exploit.go
├── go.mod
├── README.md
└── .gitignore
이 프로젝트는 방어적 분석 및 보안 연구를 위해 제작되었습니다. 책임감 있게, 그리고 평가 권한이 있는 시스템에서만 사용하십시오.