gagaltotal/CVE-2026-42533-nginx

GitHub: gagaltotal/CVE-2026-42533-nginx

一款基于 Go 的 Nginx 配置扫描器,用于检测与 CVE-2026-42533 捕获覆盖漏洞相关的风险配置模式并提供修复指导。

Stars: 0 | Forks: 0

# CVE-2026-42533 nginx 此仓库包含一个基于 Go 的扫描器,用于识别与 CVE-2026-42533 中描述的 complex_value 两遍处理捕获覆盖(capture-clobbering)问题相关的 nginx 配置模式。 ## 概述 该工具可分析 nginx 配置文件和目录,以检测存在风险的配置,即 regex 捕获和 regex map 变量可能共享同一个请求缓冲区的情况。在这种情况下,解析器可能会产生长度/值不匹配,从而导致堆越界写入或信息泄露。 ## 功能 - 递归扫描 nginx 配置文件和目录 - 默认会跟踪包含的配置文件 - 支持 JSON 输出,便于自动化和下游工具使用 - 报告存在漏洞的指令以及相关的捕获/map 变量 - 为已识别的发现提供修复指导 ## 环境要求 - Go 1.21 或更高版本 ## 构建 在项目根目录下运行: ``` go build -o exploit . ``` ## 使用方法 ![屏幕截图](https://raw.githubusercontent.com/gagaltotal/CVE-2026-42533-nginx/refs/heads/main/images/Screenshot%20from%202026-07-23%2017-20-53.png) 显示帮助信息: ``` ./exploit --help ``` 扫描单个配置文件: ``` ./exploit /etc/nginx/nginx.conf ``` 扫描目录: ``` ./exploit /etc/nginx/ ``` 扫描时不跟踪 include: ``` ./exploit conf --no-includes ``` 输出 JSON: ``` ./exploit conf --json ``` ## 退出码 - 0:未发现漏洞 - 1:发现存在漏洞的配置 - 2:使用错误或未找到配置文件 ## 项目结构 ``` . ├── images ├── exploit.go ├── go.mod ├── README.md └── .gitignore ``` ## 注意事项 本项目旨在用于防御性分析和安全研究。请负责任地使用,并且仅在您获得授权评估的系统上使用。
标签:EVTX分析, Go, Nginx, Ruby工具, 加密, 日志审计, 漏洞扫描器