
CVE-2026-42533 Nginx
Этот репозиторий содержит сканер на Go для выявления конфигурационных шаблонов nginx, связанных с проблемой двупроходного затирания захватов complex_value, описанной в CVE-2026-42533.
Инструмент анализирует конфигурационные файлы и директории nginx для обнаружения опасных конфигураций, в которых захваты регулярных выражений и переменные карт регулярных выражений могут совместно использовать один и тот же буфер запроса. В таких случаях парсер может создавать несоответствие длины/значения, что может привести к записям за пределами кучи или раскрытию информации.
Из корня проекта выполните:
go build -o exploit .

Показать справку:
./exploit --help
Сканирование одного конфигурационного файла:
./exploit /etc/nginx/nginx.conf
Сканирование директории:
./exploit /etc/nginx/
Сканирование без перехода по include:
./exploit conf --no-includes
Вывод в JSON:
./exploit conf --json
.
├── images
├── exploit.go
├── go.mod
├── README.md
└── .gitignore
Этот проект предназначен для защитного анализа и исследований в области безопасности. Используйте его ответственно и только на системах, которые вам разрешено проверять.