Overview
Validador nao-destrutivo de CVEs conhecidas do NGINX. Fingerprint passivo da versao (header Server) contra as faixas oficiais.
O NGINX CVE Validator é um framework de validação NÃO-DESTRUTIVA que verifica, num alvo que você tem autorização para testar, se um servidor NGINX está exposto a um conjunto de CVEs conhecidas — do heap overflow recente da diretiva `map` (CVE-2026-42533) aos clássicos com PoC público no Exploit-DB (chunked overflow, range filter, resolver off-by-one, mp4, HTTP/2, HTTP/3 e mais). Teste uma vulnerabilidade específica ou rode a lista inteira de uma vez. ⚠️ USO AUTORIZADO Use somente contra sistemas para os quais você tem AUTORIZAÇÃO EXPLÍCITA POR ESCRITO. Verificar terceiros sem autorização pode ser ilegal. Toda a detecção é PASSIVA e não-destrutiva: um único GET / benigno lê o header Server para inferir a versão do NGINX; nada além disso é enviado. NENHUM payload de crash, DoS ou exploração é disparado. A confirmação ativa de exploração fica deliberadamente FORA desta extensão. O QUE ELA FAZ • Roda mais de 30 checks — um módulo por CVE — cobrindo heap overflow, use-after-free, buffer overread, injeção, request smuggling, negação de serviço e divulgação de informação. • Classifica a versão detectada contra as faixas afetadas/corrigidas OFICIAIS (nginx.org/security_advisories), com correção por ramo (stable × mainline): 1.30.4 não é confundido com 1.30.3. • Cada linha mostra um VEREDITO claro: potencialmente vulnerável, corrigido, inconclusivo, atrás de CDN/proxy, não é NGINX ou inalcançável. • Clique em qualquer check para ver o TRACE completo: a requisição, a resposta, o header Server, a decisão de versão e as referências (nginx.org, NVD, Exploit-DB). Checks com PoC público recebem o selo PoC. • Barra de filtros pós-análise: combine severidade (crítica/alta/média/baixa), veredito e busca livre por CVE, módulo ou classe. O atalho "Só achados" mostra só o que exige atenção. IMPORTANTE — LIMITE DA DETECÇÃO Versão afetada é condição NECESSÁRIA, não SUFICIENTE. A maioria dos bugs do NGINX só dispara com um módulo (mp4, resolver, HTTP/2, HTTP/3, SSI, dav, mail…) ou diretiva específica habilitado, o que não é observável remotamente sem enviar payload. Por isso o veredito máximo por header é "potencialmente vulnerável" — nunca "confirmado". Valide manualmente cada achado. COMO USAR 1. Clique no ícone da extensão — o validador abre em uma nova aba, já com a origem da aba ativa preenchida. 2. Ajuste a URL do alvo autorizado. 3. Clique em "Testar" numa linha para rodar só aquele check, ou "Rodar todos" para a lista inteira (o recon é reaproveitado). 4. Leia os vereditos e abra o trace de cada achado. PRIVACIDADE A extensão não coleta, não armazena e não transmite seus dados para nenhum servidor. As requisições vão apenas para o ALVO que você digitar, feitas a partir do service worker com credentials: "omit" (não envia os cookies do alvo). Não há login, telemetria ou código remoto. CÓDIGO ABERTO Detecção transparente, um módulo por CVE. Estenda com novas CVEs adicionando um objeto ao registro de checks.
0 out of 5No ratings
Details
- Version2.0.0
- UpdatedJuly 26, 2026
- Size366KiB
- Languagesportuguês (Brasil)
- DeveloperWebsite
Email
clonepor@gmail.com - Non-traderThis developer has not identified itself as a trader. For consumers in the European Union, please note that consumer rights do not apply to contracts between you and this developer.
Privacy
This developer declares that your data is
- Not being sold to third parties, outside of the approved use cases
- Not being used or transferred for purposes that are unrelated to the item's core functionality
- Not being used or transferred to determine creditworthiness or for lending purposes