Configuration de l'exploit Nginx UI
Ce guide décrit les étapes pour configurer Nginx UI avec Docker Compose, créer un utilisateur, exécuter un exploit et vérifier les résultats dans le conteneur Docker.
Prérequis
- Assurez-vous d'avoir Docker et Docker Compose installés sur votre machine.
- Connaissance des opérations de base en ligne de commande.
Installation de nginx via docker
- Téléchargez le fichier docker-compose.yml
- Vérifiez que votre fichier nginx.conf contient ces lignes.
Note: sous Linux (Ubuntu), ce fichier se trouve dans /etc/nginx/nginx.conf
http {
# ...
include /etc/nginx/conf.d/*.conf;
include /etc/nginx/sites-enabled/*;
}
- Créez un répertoire local www dans votre répertoire de travail. Copiez son chemin et modifiez la première moitié de la ligne 13 dans le fichier docker-compose.yaml (uniquement la partie avant le
:).
Line 13 ~/cve_session1/nginx/www
- Créez votre conteneur avec :
- Attendez quelques minutes et vérifiez si l'image docker est en cours d'exécution :
Vous devriez voir le docker nginx en cours d'exécution.
- Connectez-vous à l'interface nginx UI à l'adresse http://127.0.0.1:8080/#/login
- Créez un compte utilisateur administrateur. Nom d'utilisateur : admin , Mot de passe : admin.
- Ensuite, dans l'interface nginx UI, créez un autre utilisateur : Nom d'utilisateur : basic , Mot de passe : basic.
Note : Vous pouvez créer les utilisateurs avec les noms et mots de passe de votre choix. Assurez-vous simplement de mettre à jour le script python.
- Exécutez l'exploit. Il est assez explicite.
- Connectez-vous à docker et vérifiez que l'injection de commande fonctionne.
# Get container id first
docker ps
# Access container shell
docker exec -it <container-id> /bin/sh
# Check the tmp directory
ls -l /tmp