Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Vulnerability-Management — NGINX-Sicherheitshärtung & Schwachstellenbehebung: Analyse kritischer CVEs (CVE-2021-23017, HTTP/2-DoS-Schwachstellen) in veralteten NGINX-Versionen, mit umsetzbaren Schritten zur Minderung: Upgrades, HTTP/2-Härtung und Patch-Automatisierung. Enthält Nessus-Scan-Validierung und proaktive Überwachungsstrategien. | Kitploit
Tools/GitHubGitHub/cybervixy/vulnerability-management
SchwachstellenscannerSchwachstellenanalyseKonfigurationsprüfungDevSecOpsLernen & BildungLabs & Praxis
GitHubcybervixy/vulnerability-management

Vulnerability-Management

Repository anzeigen
5vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

NGINX-Sicherheitshärtung & Schwachstellenbehebung: Analyse kritischer CVEs (CVE-2021-23017, HTTP/2-DoS-Schwachstellen) in veralteten NGINX-Versionen, mit umsetzbaren Schritten zur Minderung: Upgrades, HTTP/2-Härtung und Patch-Automatisierung. Enthält Nessus-Scan-Validierung und proaktive Überwachungsstrategien.

Teilen

Bericht zum Schwachstellenmanagement

Erstellt für: CyberTech Solutions

Erstellt von: Victoria Simon

Datum: 10. April 2024


1. Zusammenfassung

Dieser Bericht beschreibt die Ergebnisse einer umfassenden Schwachstellenbewertung, die mit Nessus an der Linux-Infrastruktur und den Webanwendungen von CyberTech Solutions durchgeführt wurde. Die Bewertung umfasste:

  • Authentifizierte Scans von Linux-Servern
  • Schwachstellenscans von Webanwendungen
  • Konfiguration der automatisierten Berichterstattung
  • Patch-Verwaltung über Ansible

Zu den wichtigsten Ergebnissen gehören kritische Schwachstellen in Nginx und veraltete OpenSSH-Versionen. Es werden Empfehlungen für sofortiges Patchen und Sicherheitshärtung gegeben.


2. Laborziele

  1. Authentifizierte Schwachstellenscans auf Linux-Systemen durchführen.
  2. Schwachstellen in Webanwendungen identifizieren und analysieren.
  3. Nessus für automatisierte E-Mail-Berichte konfigurieren.
  4. Schwachstellen mithilfe von Ansible patchen.
  5. Ergebnisse für die Überprüfung durch Stakeholder dokumentieren.

3. Verwendete Tools und Ressourcen
ToolZweck
NessusSchwachstellenscan und Berichterstattung
AnsibleAutomatisierte Patch-Verwaltung
Gmail SMTPAutomatisierte E-Mail-Benachrichtigungen
OpenSSHFernzugriff auf Server
NginxHosting von Webanwendungen

4. Methodik

Aufgabe 1: Konfiguration des authentifizierten Scans

  1. SSH-Einrichtung:

    • OpenSSH installiert (sudo apt install openssh-server).
    • Nessus mit SSH-Anmeldedaten konfiguriert (Benutzername: root, Passwort: kali).
    • Privilegienerweiterung über su aktiviert.

    image.png

  2. Scan-Ergebnisse:

SSH-Schwachstellen-Score gescannt

SSH-Schwachstellen-Score gescannt

image.png

image.png

image.png

EMPFEHLUNGEN Nach dem authentifizierten Scan und der Schwachstellenbewertung des Linux-Servers und der gehosteten Anwendungen werden die folgenden Behebungsmaßnahmen empfohlen, um die Sicherheitslage des Unternehmens zu verbessern:

  1. System- und Software-Patching: • OpenSSH auf die neueste sichere Version aktualisieren, um bekannte Schwachstellen zu beheben. • Die neuesten Linux-Kernel-Patches anwenden, einschließlich dringender Updates wie CVE-2022-0185. • Node.js auf Version 18.20.1 oder höher aktualisieren, um Risiken wie Request Smuggling, unsichere Zufälligkeit und Schwachstellen im Speichermanagement zu mindern (z. B. CVE-2024-27980, CVE-2024-21891, CVE-2024-21892). • Automatische Patch-Updates aktivieren oder in ein zentrales Patch-Management-System integrieren, um eine rechtzeitige Anwendung von Sicherheitsfixes sicherzustellen.
  2. Härtung des SSH-Dienstes • Schwache SSH-Algorithmen, Chiffren (z. B. CBC, Arcfour) und MACs deaktivieren. • Schlüsselbasierte Authentifizierung erzwingen und Passwort-Login wo möglich deaktivieren. • Benutzerdefinierten SSH-Port konfigurieren und SSH-Zugriff mithilfe von Firewall-Regeln oder TCP-Wrappern einschränken. • Zugriff auf bestimmte IPs beschränken und Zwei-Faktor-Authentifizierung (2FA) für Fernverbindungen implementieren.
  3. Benutzer- und Zugriffskontrolle • Root-Login über SSH deaktivieren; sudo für die Privilegienerweiterung verwenden. • Ungenutzte oder veraltete Benutzerkonten entfernen und strenge Passwortrichtlinien durchsetzen. • Kontosperrmechanismen einrichten, um Brute-Force-Angriffe zu verhindern. • Benutzergruppen und Berechtigungen prüfen, um das Prinzip der geringsten Privilegien durchzusetzen.
  4. Host- und Netzwerkhärtung • Nicht benötigte Dienste deaktivieren und ungenutzte Ports schließen. • Härtungswerkzeuge wie Lynis, OpenSCAP oder CIS Benchmarks verwenden, um Best Practices durchzusetzen. • Firewall-Regeln implementieren, um die Netzwerkexposition zu begrenzen und laterale Bewegungen zu verhindern.
  5. Überwachung, Protokollierung und Erkennung • Detaillierte Protokollierung für SSH, sudo und Systemereignisse aktivieren. • Protokolle für Echtzeitüberwachung und Warnmeldungen in eine SIEM-Plattform integrieren. • Auf verdächtiges Verhalten und anomale Zugriffsmuster überwachen.
  6. Anwendungs- und Abhängigkeitssicherheit • npm audit oder yarn audit ausführen, um Node.js-Abhängigkeiten zu scannen und zu beheben. • Anwendungen regelmäßig mit dynamischen und statischen Analysetools (DAST/SAST) testen. • Eine Web Application Firewall (WAF) verwenden, um bekannte webbasierte Angriffe zu blockieren.
  7. Backup und Wiederherstellung • Regelmäßige Backups von Konfigurationen und kritischen Daten planen. • Notfallwiederherstellungs- und Backup-Wiederherstellungsverfahren regelmäßig testen.
  8. Sicherheitsbewusstsein und Governance • Regelmäßige Sicherheitsschulungen für Systemadministratoren und Entwickler durchführen. • Aktualisierte Sicherheitsrichtlinien, -verfahren und Asset-Dokumentation pflegen. • Regelmäßige Schwachstellenbewertungen und Penetrationstests durchführen, um proaktiv zu bleiben.

Aufgabe 2: Scan der Webanwendung

  1. Nginx-Schwachstellen:

image.png

image.png

image.png

image.png

image.png

image.png

  • CVE-2021-23017 (CVSS 7.5): Pufferüberlauf in Nginx 1.15.5.

    • Exploit: Remote-DoS über manipulierte Anfrage.
    • Patch: Upgrade auf Nginx ≥1.20.1.
  • CVE-2022-41741 (CVSS 8.2): HTTP/2-Speicherkorruption.

  • CVE-2025- 2254

    • Exploit verfügbar: Ja (Metasploit-Modul).
  1. Schwachstellenanalyse:
    • Exploit-Aufwand: Geringe Komplexität (öffentliche Exploits verfügbar).
    • Patch-Daten:
      • CVE-2021-23017: Gepatcht im Juni 2021.
      • CVE-2022-41741: Gepatcht im Oktober 2022.

Aufgabe 3: Automatisierte E-Mail-Berichterstattung

  1. SMTP-Konfiguration:

    • Host: smtp.gmail.com (Port: 587, TLS).

    image.png

    • Gmail-App-Passwort für die Authentifizierung verwendet.

    image.png

    image.png

    • Test-E-Mail erfolgreich an Stakeholder gesendet.

    Nessus hat eine E-Mail gesendet. Das bedeutet, es hat einwandfrei funktioniert.

    Nessus hat eine E-Mail gesendet. Das bedeutet, es hat einwandfrei funktioniert.

Aufgabe 4: Patch-Verwaltung

  1. Ansible-Playbook:

    • Veraltetes Nginx entfernt (/usr/local/nginx).
    • Neueste Nginx-Version installiert (apt: name=nginx state=latest).

    .yml-Skript zur Aktualisierung der alten Nginx-Version

    .yml-Skript zur Aktualisierung der alten Nginx-Version

    • Ergebnis: Upgrade von Nginx 1.15.5 auf 1.26.3.

    image.png


image.png


5. Analyse und Ergebnisse

Identifizierte kritische Schwachstellen

1. Veraltete NGINX-Versionen

  • CVE-2021-23017: 1-Byte-Speicherüberschreibung im DNS-Resolver (Risiko: RCE/Abstürze).
  • HTTP/2-Exploits:
    • CVE-2019-9511, CVE-2019-9513, CVE-2019-9516: DoS durch Frame-Manipulation.
    • CVE-2018-16843, CVE-2018-16844, CVE-2018-16845: CPU-/Speicher-Erschöpfungsangriffe.
  • CVE-2019-20372: Offenlegung der Serverversion über HTTP-Header (Informationsleck).

2. Mehrere Plugin-Ergebnisse von Nessus

  • Plugin-IDs: 150154, 127907, 118956, 134220 bestätigen nicht unterstützte/verwundbare NGINX-Versionen.

Hauptrisiken:

  • Nicht gepatchte Systeme sind anfällig für Ransomware und Datenverletzungen.
  • Webschwachstellen setzen Kundendaten der Gefahr des Abfangens aus.

6. Kritische Maßnahmen zur NGINX-Sicherheitsbehebung

  1. Upgrade von NGINX auf die neueste stabile Version (≥1.20.1)
    • Warum? Minder:
      • CVE-2021-23017 (Speicherkorruption im DNS-Resolver)
      • HTTP/2-DoS-Schwachstellen (CVE-2019-9511, CVE-2018-16843 usw.)
      • Offenlegung der Serverversion (CVE-2019-20372).
    • Maßnahme:
      • Konfigurationen sichern (nginx.conf), dann Upgrade über die offiziellen NGINX-Repositories durchführen.
      • Version nach dem Upgrade überprüfen: nginx -v.
  2. HTTP/2 deaktivieren oder härten
    • Wenn HTTP/2 nicht benötigt wird:
      • In der NGINX-Konfiguration deaktivieren (listen 443 ssl statt listen 443 ssl http2).
    • Falls erforderlich:
      • Sicherstellen, dass NGINX gepatcht ist (nach dem Upgrade).
      • Protokolle auf anomalen HTTP/2-Verkehr überwachen (z. B. schnelle Streams/Frames).
  3. Patch-Management implementieren
    • Updates automatisieren: Tools wie unattended-upgrades (Linux) oder Ansible verwenden.
    • Audits planen: Monatliche Prüfungen auf NGINX-/OS-Paketupdates.
  4. Fixes mit erneutem Nessus-Scan verifizieren
    • Nessus erneut ausführen (Plugin-IDs: 150154, 127907 usw.), um Folgendes zu bestätigen:
      • NGINX-Version wird nicht mehr markiert.
      • HTTP/2-CVEs (falls aktiviert) sind gepatcht.

Zusätzliche Härtungsschritte

  • NGINX-Version verbergen: server_tokens off; in nginx.conf hinzufügen.
  • HTTP-Methoden einschränken: Nur GET, POST, HEAD zulassen, falls anwendbar.
  • CVE-Datenbanken überwachen: NGINX-Sicherheitshinweise abonnieren.

Zeitplan:

  • Sofort (24-48 Std.): NGINX upgraden, HTTP/2 deaktivieren (falls möglich).
  • Nachbereitung (1 Woche): Patch-Management-Ausrollung + erneuter Scan.

Nach der Behebung: Änderungen dokumentieren und Notfallpläne um HTTP/2-/NGINX-Exploit-Szenarien erweitern.


7. Herausforderungen und Lösungen

HerausforderungLösung
Installation der Nessus-PluginsIch konnte meinen Arbeitsspeicher nicht erweitern, daher musste ich nach vielen Stunden und fehlgeschlagenen Versuchen stundenlang warten, bis die Plugins installiert waren
SMTP-E-Mail-FehlerGmail-App-Passwort generiert
Ansible-Playbook-FehlerYAML-Syntax mit ansible-lint überprüft

8. Fazit

Die Bewertung identifizierte kritische Schwachstellen in der Web-Infrastruktur von CyberTech aufgrund veralteter NGINX-Versionen und ungepatchter CVEs, die das Unternehmen DoS-Angriffen, Speicherkorruption und Informationsoffenlegung aussetzen. Um diese Risiken zu bewältigen, sind sofortige Upgrades, HTTP/2-Härtung und automatisiertes Patch-Management unerlässlich.

Nach der Behebung sollte ein Folgescan durchgeführt werden, um die Fixes zu validieren. Die Aufrechterhaltung einer proaktiven Sicherheitshaltung durch regelmäßige Updates und Überwachung wird dazu beitragen, zukünftige Bedrohungen zu mindern und langfristige Widerstandsfähigkeit sicherzustellen.


10. Referenzen

  1. NIST NVD: https://nvd.nist.gov
  2. Nessus-Dokumentation: https://www.tenable.com
  3. https://www.notion.so/Nessus-1cb5f18a0bc980cdb558d62702ab23e9?pvs=4
Tool herunterladen