gagaltotal/CVE-2026-42533-nginx
GitHub: gagaltotal/CVE-2026-42533-nginx
一款基于 Go 的 Nginx 配置扫描器,用于检测与 CVE-2026-42533 捕获覆盖漏洞相关的风险配置模式并提供修复指导。
Stars: 0 | Forks: 0
# CVE-2026-42533 nginx
此仓库包含一个基于 Go 的扫描器,用于识别与 CVE-2026-42533 中描述的 complex_value 两遍处理捕获覆盖(capture-clobbering)问题相关的 nginx 配置模式。
## 概述
该工具可分析 nginx 配置文件和目录,以检测存在风险的配置,即 regex 捕获和 regex map 变量可能共享同一个请求缓冲区的情况。在这种情况下,解析器可能会产生长度/值不匹配,从而导致堆越界写入或信息泄露。
## 功能
- 递归扫描 nginx 配置文件和目录
- 默认会跟踪包含的配置文件
- 支持 JSON 输出,便于自动化和下游工具使用
- 报告存在漏洞的指令以及相关的捕获/map 变量
- 为已识别的发现提供修复指导
## 环境要求
- Go 1.21 或更高版本
## 构建
在项目根目录下运行:
```
go build -o exploit .
```
## 使用方法

显示帮助信息:
```
./exploit --help
```
扫描单个配置文件:
```
./exploit /etc/nginx/nginx.conf
```
扫描目录:
```
./exploit /etc/nginx/
```
扫描时不跟踪 include:
```
./exploit conf --no-includes
```
输出 JSON:
```
./exploit conf --json
```
## 退出码
- 0:未发现漏洞
- 1:发现存在漏洞的配置
- 2:使用错误或未找到配置文件
## 项目结构
```
.
├── images
├── exploit.go
├── go.mod
├── README.md
└── .gitignore
```
## 注意事项
本项目旨在用于防御性分析和安全研究。请负责任地使用,并且仅在您获得授权评估的系统上使用。
标签:EVTX分析, Go, Nginx, Ruby工具, 加密, 日志审计, 漏洞扫描器