
Images de laboratoire nginx 1.30.0 volontairement vulnérables (CVE-2026-40701/42934/42945/42946) pour une recherche de sécurité isolée. Usage exclusif en laboratoire.
Une collection d'images Docker délibérément vulnérables pour l'étude de la sécurité dans un laboratoire isolé. Commencé comme reproductions de CVE nginx et s'étend maintenant à un ensemble plus large d'images vulnérables par conception (par exemple DVWA).
⚠️ Sécurité
Ces images sont vulnérables volontairement. L'une des CVE nginx (CVE-2026-42945) est exploitée dans la nature. Exécutez-les uniquement sur un réseau isolé/local. Ne les déployez jamais sur un hôte public et ne les publiez jamais comme s'il s'agissait d'images de production. Chaque image porte
lab.vulnerable=trueet une description le mentionnant.
Toutes construites sur une base commune qui compile nginx 1.30.0 à partir des sources — la dernière version affectée par ces CVE (corrigée dans 1.30.1 / 1.31.0).
| Répertoire | Image | CVE | Module / domaine |
|---|---|---|---|
base/ | rwils83/nginx-vuln-base:1.30.0 | — | build source partagé nginx 1.30.0 |
cve-2026-42945-rewrite-lab/ | rwils83/cve-2026-42945 | CVE-2026-42945 | débordement de tas du module rewrite (RCE) |
cve-2026-42946-scgi-uwsgi-lab/ | rwils83/cve-2026-42946 | CVE-2026-42946 | lecture excessive du tampon scgi/uwsgi |
cve-2026-40701-resolver-lab/ | rwils83/cve-2026-40701 | CVE-2026-40701 | use-after-free du résolveur (OCSP) |
cve-2026-42934-charset-lab/ | rwils83/cve-2026-42934 | CVE-2026-42934 | lecture excessive du tampon du module charset |
| Répertoire | Image | Notes |
|---|---|---|
dvwa-curl-lab/ | rwils83/dvwa_with_curl | DVWA maintenu (ghcr.io/digininja/DVWA) + curl/python3 |
Chaque dossier a son propre README.md avec des détails et des références.
La base nginx doit être construite en premier (les images CVE FROM celle-ci) :
docker build -t rwils83/nginx-vuln-base:1.30.0 ./base
docker build -t rwils83/cve-2026-42945:1.30.0 ./cve-2026-42945-rewrite-lab
docker build -t rwils83/cve-2026-42946:1.30.0 ./cve-2026-42946-scgi-uwsgi-lab
docker build -t rwils83/cve-2026-40701:1.30.0 ./cve-2026-40701-resolver-lab
docker build -t rwils83/cve-2026-42934:1.30.0 ./cve-2026-42934-charset-lab
docker build -t rwils83/dvwa_with_curl:latest ./dvwa-curl-lab
./build_all.sh construit l'ensemble nginx (base + 4 images CVE).
L'IC construit chaque image *-lab/ à chaque PR/push (construction uniquement, pas de push) pour détecter les pannes avant la fusion. La publication est pilotée par les tags git :
git tag v1.30.0-lab.2 && git push --tags # publier les images nginx
git tag dvwa-v1 && git push --tags # publier DVWA
La publication nécessite les secrets du dépôt DOCKERHUB_USERNAME et DOCKERHUB_TOKEN.
| Modèle de tag | Construit et pousse | Tags appliqués |
|---|
v* (p. ex. v1.30.0-lab.2) | les quatre images CVE nginx | <version> + :latest |
dvwa-v* (p. ex. dvwa-v1) | dvwa_with_curl | <version> + :latest |