إعداد Nginx UI Exploit
يصف هذا الدليل الخطوات اللازمة لإعداد Nginx UI باستخدام Docker Compose، وإنشاء مستخدم، وتشغيل exploit، والتحقق من النتائج داخل حاوية Docker.
المتطلبات الأساسية
- تأكد من تثبيت Docker و Docker Compose على جهازك.
- الإلمام بأساسيات عمليات سطر الأوامر.
تثبيت nginx عبر docker
- قم بتنزيل docker-compose.yml
- تحقق من أن ملف nginx.conf الخاص بك يحتوي على هذه الأسطر.
ملاحظة: في لينكس (Ubuntu)، هذا الملف موجود في /etc/nginx/nginx.conf
http {
# ...
include /etc/nginx/conf.d/*.conf;
include /etc/nginx/sites-enabled/*;
}
- أنشئ مجلدًا محليًا باسم www في دليل العمل الخاص بك. انسخ مساره وقم بتغيير النصف الأول من السطر 13 في ملف docker compose yaml (الجزء قبل
: فقط).
Line 13 ~/cve_session1/nginx/www
- أنشئ الحاوية الخاصة بك باستخدام:
docker compose up -d
- انتظر دقيقتين ثم تحقق من تشغيل صورة docker:
sudo docker ps
يجب أن ترى حاوية nginx قيد التشغيل.
- سجل الدخول إلى واجهة nginx UI على http://127.0.0.1:8080/#/login
- أنشئ حساب مستخدم إداري. اسم المستخدم: admin ، كلمة المرور: admin.
- ثم داخل واجهة nginx UI أنشئ مستخدمًا آخر: اسم المستخدم: basic ، كلمة المرور: basic.
ملاحظة: يمكنك إنشاء المستخدمين بأي أسماء وكلمات مرور تريدها. فقط تأكد من تحديث سكربت Python.
- قم بتشغيل exploit. إنه واضح بذاته.
- سجل الدخول إلى docker وتحقق من أن حقن الأوامر يعمل.
# Get container id first
docker ps
# Access container shell
docker exec -it <container-id> /bin/sh
# Check the tmp directory
ls -l /tmp