
Nginx UI 디스커버리 스캐너 - CVE-2026-27944 버전 탐지기
https://img.shields.io/badge/python-3.6+-blue.svg
https://img.shields.io/badge/license-MIT-green
https://img.shields.io/badge/threading-multi--threaded-brightgreen
작성자: NULL200OK
Nginx UI 웹 인터페이스를 탐지하고, 버전을 확인하며, CVE‑2026‑27944(버전 ≤ 2.3.2)에 취약한 인스턴스를 식별하는 고성능 멀티‑스레드 스캐너입니다.
이 도구는 수동 핑거프린팅(타이틀, 헤더, 본문 패턴)과 일반적인 API 엔드포인트 프로빙을 사용하여 대규모 네트워크에서 Nginx UI 설치를 정확하게 식별합니다.
🔍 기능
유연한 대상 입력 – 단일 호스트, CIDR 범위(예: 192.168.1.0/24) 또는 파일의 목록을 스캔할 수 있습니다.
멀티‑포트 스캔 – 일반적인 Nginx UI 포트(80, 443, 8080, 8443, 9000, 9001, 9080, 9443) 또는 사용자 지정 목록을 확인합니다.
핑거프린팅 – 다음을 통해 Nginx UI를 식별합니다:
페이지 타이틀 (Nginx UI)
HTTP 헤더 (Server, X-Powered-By)
본문 정규식 패턴 (버전 문자열, UI 식별자)
버전 추출 – /api/version JSON, 포함된 HTML/JS 또는 응답 헤더에서 추출합니다.
직접 취약점 확인 – X-Backup-Security 헤더가 있는 /api/backup 엔드포인트의 존재를 감지합니다(CVE‑2026‑27944의 명확한 징후).
신뢰도 점수 – 여러 탐지 신호를 결합하여 오탐을 줄입니다.
취약 인스턴스 전용 모드 – 확인된 취약 인스턴스만 표시합니다.
JSON/CSV 출력 – 추가 분석을 위해 결과를 저장합니다.
빠른 멀티‑스레딩 – 수백 개의 호스트를 몇 초 안에 스캔합니다.
🚨 중요성
CVE‑2026‑27944는 Nginx UI ≤ 2.3.2의 치명적인 취약점으로, 인증되지 않은 공격자가 서버의 전체 백업을 다운로드하고 복호화할 수 있게 하여 다음을 노출시킵니다:
사용자 자격 증명 및 세션 토큰
SSL 개인 키
애플리케이션 비밀
전체 Nginx 구성
이 스캐너는 공격자가 먼저 찾기 전에 환경 내 취약한 인스턴스를 신속하게 찾는 데 도움을 줍니다.
⚙️ 설치
bash
git clone https://github.com/NULL200OK/nginx-ui-scanner.git
cd nginx-ui-scanner
pip install requests
추가 종속성은 필요하지 않습니다(스캐너는 pycryptodome이 필요 없습니다).
🔧 사용법
text
usage: nginxui_discover.py [-h] (--target TARGET | --cidr CIDR | --file FILE) [--port PORT] [--ports PORTS] [--ssl] [--threads THREADS] [--timeout TIMEOUT] [--output OUTPUT] [--vulnerable-only] [--no-banner]
예제
bash
python3 nginxui_discover.py --target 192.168.1.100
python3 nginxui_discover.py --cidr 192.168.1.0/24 --threads 50 --output results.json
python3 nginxui_discover.py --file targets.txt --vulnerable-only
python3 nginxui_discover.py --target example.com --port 8443 --ssl
출력
text
Nginx UI 탐지 스캐너 - CVE-2026-27944 버전 탐지
스레드: 20 | 타임아웃: 5초 | 날짜: 2026-03-10 14:23:45
[*] 256개 대상 × 8개 포트 = 2048개 검사 시작
[42/2048] 🔴 취약 | http://192.168.1.105:9000 | v2.3.2 | 신뢰도: 85%
[87/2048] 🟢 패치됨 | https://192.168.1.110:8443 | v2.4.0 | 신뢰도: 72%
...
스캔 요약
발견된 Nginx UI 인스턴스: 12
📚 작동 방식
스캔 작업 구성 – 대상과 포트를 (호스트, 포트) 쌍 목록으로 확장합니다.
멀티‑스레드 프로빙 – 각 조합에 대해 일반적인 경로로 HTTP 요청을 보냅니다:
/ – 루트 페이지
/api/version – 버전 API
/api/backup – 취약 엔드포인트
/login, /dashboard, /static/js/main.js – 추가 핑거프린트
핑거프린트 분석 – Nginx UI 표시에 대한 응답을 검사하고 신뢰도 점수를 할당합니다.
버전 추출 – JSON 파싱, 헤더 검사 및 페이지 본문의 정규식을 사용합니다.
취약점 확인 – 버전이 ≤ 2.3.2이거나 /api/backup 엔드포인트가 X-Backup-Security 헤더를 반환하면 취약으로 표시합니다.
실시간 보고 – 결과가 도착하는 대로 표시하고, 요청 시 파일로 저장합니다.
⚠️ 면책 조항
이 도구는 승인된 보안 평가 및 교육 목적으로만 사용됩니다.
소유하지 않았거나 명시적 테스트 권한이 없는 네트워크를 무단 스캔하는 것은 불법입니다. 작성자(NULL200OK)는 오용에 대해 어떠한 책임도 지지 않습니다.
📄 라이선스
MIT 라이선스 – 자세한 내용은 LICENSE를 참조하세요.
📬 참고 자료
CVE‑2026‑27944 (자리 표시자)
Nginx UI 공식 사이트