Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-42945 — Это инструмент статического обнаружения CVE-2026-42945, предназначенный для защиты и внутреннего аудита, проверяющий конфигурации NGINX ngx_http_rewrite_module на наличие опасных комбинаций rewrite. | Kitploit
Инструменты/GitHubGitHub/hnytgl/cve-2026-42945
Оборонительные ИнструментыСтатический анализСканеры уязвимостейАудит конфигурацииВеб-безопасностьDevSecOps
GitHubhnytgl/cve-2026-42945

CVE-2026-42945

Это инструмент статического обнаружения CVE-2026-42945, предназначенный для защиты и внутреннего аудита, проверяющий конфигурации NGINX ngx_http_rewrite_module на наличие опасных комбинаций rewrite.

Репозиторий
113 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-42945 Инструмент проверки безопасности

Это статический инструмент проверки CVE-2026-42945, предназначенный для защиты и внутреннего аудита. Он проверяет, есть ли в конфигурациях NGINX, связанных с ngx_http_rewrite_module, высокорисковые комбинации rewrite.

Этот проект не предоставляет эксплойты, не отправляет вредоносные HTTP-запросы и не пытается вызвать сбой или удаленное выполнение кода. Он только читает локальные конфигурационные файлы NGINX и помогает команде безопасности решить, необходимо ли обновление или изменение конфигурации.

Фон уязвимости

CVE-2026-42945 — это уязвимость переполнения кучи в ngx_http_rewrite_module NGINX Open Source и NGINX Plus.

В публичных объявлениях описаны следующие потенциально опасные сценарии:

  • Наличие директивы rewrite;
  • За ней сразу следует директива rewrite, if или set;
  • В конфигурации используются ссылки на безымянные захваты PCRE, например , ;
$1
$2
  • Строка замены rewrite содержит ?.
  • Исправленные версии NGINX Open Source включают 1.30.1, 1.31.0 и более новые. Для NGINX Plus ориентируйтесь на версию исправления из официального уведомления.

    Ссылки:

    • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-42945
    • Уведомление F5: https://my.f5.com/manage/s/article/K000161019
    • Зеркало oss-security: https://seclists.org/oss-sec/2026/q2/519

    Требования к установке

    Требуется только Python 3, сторонних зависимостей нет.

    root@kitploit:~
    python3 --version
    

    Использование

    Рекомендуется сначала экспортировать полную примененную конфигурацию NGINX:

    root@kitploit:~
    nginx -T > nginx-rendered.conf
    python3 cve_2026_42945_checker.py nginx-rendered.conf
    

    Также можно сканировать каталог конфигурации напрямую:

    root@kitploit:~
    python3 cve_2026_42945_checker.py /etc/nginx
    

    Вывод в JSON:

    root@kitploit:~
    python3 cve_2026_42945_checker.py --json nginx-rendered.conf
    

    Если экспорт конфигурации не содержит информацию о версии NGINX, можно вручную указать версию для вспомогательной оценки:

    root@kitploit:~
    python3 cve_2026_42945_checker.py --json --nginx-version 1.30.0 nginx-rendered.conf
    

    Вывод в SARIF для импорта в GitHub code scanning или внутренние платформы безопасности:

    root@kitploit:~
    python3 cve_2026_42945_checker.py --sarif nginx-rendered.conf > cve-2026-42945.sarif
    

    Коды выхода

    • 0: не обнаружено высокорисковых конфигураций;
    • 1: обнаружена как минимум одна высокорисковая конфигурация;
    • 2: ошибка чтения входного файла или пути.

    Описание вывода

    Ключевые поля результата:

    • versions: версия NGINX и результат оценки, полученные из конфигурации или параметров;
    • findings: местоположение, причина и доказательства выявленных рискованных конфигураций;
    • summary: количество просканированных файлов, количество находок и максимальный уровень риска.

    Пример результата указывает на такое доказательство:

    root@kitploit:~
    rewrite ... ?$1; -> set ... $1;
    

    Это означает, что данная конфигурация соответствует условиям риска, описанным в публичном объявлении, и требует приоритетной проверки.

    Рекомендации по исправлению

    Сначала обновите NGINX до исправленной версии:

    • NGINX Open Source 1.30.1, 1.31.0 или новее;
    • NGINX Plus — версия из официального уведомления.

    Также рекомендуется проверить правила rewrite:

    • По возможности избегать использования ссылок на безымянные захваты, такие как $1, $2;
    • Отдавать предпочтение именованным захватам;
    • Упростить цепочки из последовательных директив rewrite, if, set;
    • Перед публикацией сканировать полную конфигурацию, экспортированную с помощью nginx -T.

    Ограничения

    Этот инструмент является статическим анализатором конфигураций, а не полноценным верификатором уязвимостей. Он может не охватывать:

    • Конфигурации, динамически генерируемые во время выполнения;
    • Файлы include, не включённые в пути сканирования;
    • Бэкпорты от вендора;
    • Различия, связанные с реальным трафиком, параметрами компиляции и средой выполнения.

    Используйте его как вспомогательное средство для внутреннего аудита и проверки конфигураций, а не как единственный источник оценки уязвимости.

    Разработка

    Запуск тестов:

    root@kitploit:~
    python -m pytest
    

    В репозитории уже есть рабочий процесс GitHub Actions, который автоматически запускает тесты при push и pull request.

    Скачать инструмент