
Windows 11-erstes Bildungslabor zum Studium von CVE-2025-1974 in ingress-nginx. Bietet sichere Angriffsemulation und Verteidigungsvalidierung mit lokalem Kubernetes-Cluster, Versionsbewertung und Berichterstellung für Kursarbeiten und Demonstrationen.
Windows 11-zentriertes Bildungs-Repository zum Studium von CVE-2025-1974 in einem sicheren, nicht bewaffneten ANGRIFFS- + VERTEIDIGUNGS-Labor. Das Projekt ist für Universitätskurse, Team-Demos und prüfungsreife Screenshots konzipiert. Es legt Wert auf eine Clean-Room-Implementierung, nur lokale Validierung und eine Red-Team-Angriffsemulation, die niemals zu einem echten Exploit wird.
Dieses Labor kodiert die offizielle Basislinie, dass CVE-2025-1974 ingress-nginx betrifft, mit betroffenen Versionen < 1.11.0, 1.11.0 bis 1.11.4 und 1.12.0; behobene Versionen 1.11.5, 1.12.1 und spätere Veröffentlichungen. Es spiegelt auch die offizielle vorübergehende Maßnahme wider, den Validating Admission Controller zu deaktivieren, bis ein Upgrade abgeschlossen ist.
Dieses Repository implementiert, portiert oder operationalisiert absichtlich keinen Exploit-Code. Stattdessen bietet es einen sicheren Angriffsablauf-Emulator, der die Phasen demonstriert, über die ein Verteidiger nachdenken würde:
Der Angriffspfad wird nur durch bereinigte Fixtures, lokalen Zustand und Simulator-Stufenmarkierungen dargestellt. Es sind keine bösartigen AdmissionReview-Nutzlasten, Codeausführungs-Nutzlasten, Shells, Konfigurationsinjektionen oder Exploit-Auslieferungsmechanismen enthalten.
flowchart LR
A["PowerShell Wrappers<br/>Windows 11-first UX"] --> B["Python CLI<br/>app.main"]
B --> C["Preflight Checks<br/>Windows, Docker, kubectl, kind, Python 3.11"]
B --> D["Cluster Assessment<br/>kind + kubectl on localhost"]
B --> E["Attack Simulator<br/>sanitized fixtures only"]
B --> F["Mitigation Checks<br/>version + admission state"]
B --> G["Detections<br/>lab-specific simulated indicators"]
E --> H["reports/attack_simulation.log"]
F --> I["reports/defense_scan.json"]
G --> J["reports/timeline.csv + timeline.json"]
H --> K["Markdown Report Writer"]
I --> K
J --> K
K --> L["reports/latest-report.md"]
Track A: Attack Emulation
Führt einen screenshot-freundlichen Simulator aus, der sich wie ein Angreifer-Workflow verhält, ohne Exploitation durchzuführen.Track B: Defense Validation
Führt echte lokale Prüfungen an einem temporären Laborcluster durch und bewertet die Version sowie die Maßnahmenlage.Windows 11-first
Jeder wichtige Workflow hat ein PowerShell-Wrapper und ein Python 3.11 CLI-Äquivalent.Berichterstattung
Erzeugt Markdown-, JSON-, CSV- und Konsolentranskripte, die für Kursabgaben und Demonstrationen geeignet sind.kubectlkindpwsh ./scripts/setup-win11.ps1
pwsh ./scripts/start-lab.ps1
pwsh ./scripts/run-defend-scan.ps1
pwsh ./scripts/run-attack-sim.ps1
pwsh ./scripts/generate-report.ps1
python -m app.main preflight
python -m app.main defend-scan
python -m app.main attack-sim
python -m app.main report
python -m app.main cleanup
pwsh ./scripts/setup-win11.ps1
pwsh ./scripts/start-lab.ps1
pwsh ./scripts/run-attack-sim.ps1
pwsh ./scripts/run-defend-scan.ps1
pwsh ./scripts/generate-report.ps1
pwsh ./scripts/cleanup.ps1
============================================================
CVE-2025-1974 Windows 11 Attack + Defense Lab
============================================================
[PRECHECK] Windows 11 assumptions .............. PASS
[PRECHECK] Docker Desktop ...................... PASS
[PRECHECK] kubectl ............................. PASS
[PRECHECK] kind ................................ PASS
[PRECHECK] Python 3.11 ......................... PASS
[SCAN] Cluster name: cve-2025-1974-lab
[SCAN] ingress-nginx detected .................. YES
[SCAN] Controller version ...................... 1.11.4
[SCAN] Validating Admission Controller ......... ENABLED
[SCAN] Version assessment ...................... AFFECTED
[SCAN] Risk summary ............................ Upgrade to 1.11.5+ or 1.12.1+ and disable admission until upgraded.
[SIM] ATTACK_PATH_IDENTIFIED
[SIM] VALIDATION_PATH_REACHED
[SIM] DEFENSE_MISSING
[SIM] SIMULATED_RISK_CONFIRMED
[REPORT] Markdown report written to reports/latest-report.md
Der Angriffsemulationsablauf ist absichtlich nicht bewaffnet:
ingress-nginx vorhanden zu sein scheint.ATTACK_PATH_IDENTIFIED und SIMULATED_RISK_CONFIRMED ausgibt.MITIGATION_PRESENT, ATTACK_PATH_BLOCKED und UPGRADE_REQUIRED aus.reports/.Der Verteidigungsvalidierungsablauf darf echte lokale Prüfungen durchführen:
kind-Clusters mit dem Namen cve-2025-1974-lab.ingress-nginx vorhanden ist, und versuchen, die Version aus den Deployment-Images abzuleiten.pwsh ./scripts/cleanup.ps1
Dies entfernt den temporären kind-Cluster, falls vorhanden, und löscht generierte Berichtsartefakte, während die Repository-Struktur erhalten bleibt.
kubectl und dem lokalen Clusterzustand bereitgestellte Sichtbarkeit eingeschränkt.Dieses Projekt bezieht sich konzeptionell auf das öffentliche Repository zulloper/CVE-2025-1974 des GitHub-Benutzers @zulloper ausschließlich zu historischen/kontextuellen Studienzwecken. Es wurde kein schädlicher Code in dieses Repository kopiert.
Dank an Nir Ohfeld, Ronen Shustin, Sagi Tzadik und Hillai Ben-Sasson von Wiz für die verantwortungsvolle Offenlegung der Schwachstellen, wie in den offiziellen Kubernetes-Materialien anerkannt.
Dieses Repository ist ein unabhängiges Clean-Room-Bildungslabor für Windows 11 und ist weder mit @zulloper, Wiz, Kubernetes oder den Maintainern von ingress-nginx verbunden noch von diesen unterstützt.