Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
wazuh-nginx-cve-2026-42945-sca-lab — Évaluation SCA Wazuh centralisée pour CVE-2026-42945 sur les serveurs NGINX | Kitploit
Outils/GitHubGitHub/soksofos/wazuh-nginx-cve-2026-42945-sca-lab
Outils DéfensifsAnalyse des VulnérabilitésAudit de ConfigurationSécurité WebApprentissage et ÉducationLabs et Pratique
GitHubsoksofos/wazuh-nginx-cve-2026-42945-sca-lab

wazuh-nginx-cve-2026-42945-sca-lab

Évaluation SCA Wazuh centralisée pour CVE-2026-42945 sur les serveurs NGINX

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
il y a 3 moisPas encore vérifié

CVE-2026-42945 — Laboratoire défensif NGINX Wazuh SCA

Présentation

Ce dépôt documente un laboratoire défensif pour CVE-2026-42945, affectant le module ngx_http_rewrite_module de NGINX.

L'objectif de ce projet était d'aborder la CVE d'un point de vue blue team en utilisant Wazuh Security Configuration Assessment (SCA) pour évaluer centralement l'exposition de NGINX.

Le laboratoire vérifie deux conditions d'exposition :

  1. Une version non corrigée du paquet Ubuntu NGINX
  2. Un motif de configuration NGINX rewrite risqué lié à CVE-2026-42945

Le résultat final est une politique Wazuh SCA centralisée qui peut être déployée sur les serveurs NGINX surveillés via la configuration centralisée des agents Wazuh.


Architecture du laboratoire

Le laboratoire a été construit avec une architecture réseau segmentée.

root@kitploit:~
Internet / WAN
     |
     |
  pfSense Firewall
     |
     |-----------------------------
     |                             |
    LAN                           DMZ
     |                             |
Wazuh Manager                Ubuntu NGINX Server
Wazuh Dashboard              Wazuh Agent
                             NGINX

Composants


Objectif

L'objectif était de construire un flux de travail défensif sûr et reproductible :

root@kitploit:~
Wazuh Manager
     |
     | Centralized SCA policy
     v
Wazuh Agent on DMZ NGINX Server
     |
     | Checks package version and NGINX configuration
     v
Wazuh Dashboard
     |
     | Shows passed / failed checks
     v
Remediation validation

Cette approche permet d'évaluer l'exposition à la CVE sans exécuter de code d'exploitation.


Stratégie de détection

La politique Wazuh SCA personnalisée effectue deux vérifications.

Vérification 1 — Version du paquet NGINX

La politique vérifie si le paquet NGINX Ubuntu installé correspond à la version non corrigée observée dans le laboratoire.

Version initiale du paquet vulnérable :

root@kitploit:~
nginx         1.28.3-2ubuntu1
nginx-common  1.28.3-2ubuntu1

Version corrigée du paquet après remédiation :

root@kitploit:~
nginx         1.28.3-2ubuntu1.1
nginx-common  1.28.3-2ubuntu1.1

Fichier de politique :

root@kitploit:~
sca-policy/nginx-cve-2026-42945.yml

Vérification 2 — Configuration NGINX rewrite risquée

La politique vérifie également un motif rewrite risqué lié à CVE-2026-42945.

La configuration de test risquée est stockée ici :

root@kitploit:~
nginx-config/vulnerable-example.conf

La configuration corrigée est stockée ici :

root@kitploit:~
nginx-config/remediated-example.conf

La condition risquée testée dans le laboratoire inclut :

root@kitploit:~
rewrite directive
unnamed capture such as $1
replacement containing ?
follow-up directive such as set

Structure du dépôt

root@kitploit:~
wazuh-nginx-cve-2026-42945-sca-lab/
├── README.md
├── sca-policy/
│   └── nginx-cve-2026-42945.yml
├── wazuh-config/
│   └── agent.conf
├── nginx-config/
│   ├── vulnerable-example.conf
│   └── remediated-example.conf
├── commands/
│   ├── 01-agent-validation.md
│   ├── 02-nginx-version-check.md
│   ├── 03-sca-policy-deployment.md
│   └── 04-remediation.md
├── screenshots/
│   ├── 01-lab-architecture.png
│   ├── 02-agent-active.png
│   ├── 03-sca-policy-failed.png
│   ├── 04-nginx-package-before.png
│   ├── 05-risky-rewrite-config.png
│   ├── 06-sca-partial-remediation.png
│   ├── 07-nginx-package-after.png
│   └── 08-sca-policy-passed.png
└── docs/
    └── lab-notes.md

Comment le laboratoire a été construit

Étape 1 — Segmentation réseau

Le laboratoire a utilisé pfSense pour séparer l'environnement en :

root@kitploit:~
LAN:
- Wazuh Manager
- Wazuh Dashboard

DMZ:
- Ubuntu NGINX server
- Wazuh Agent

Le serveur NGINX Ubuntu a été placé dans la DMZ.
Le Wazuh Manager a été placé dans le LAN.

Seule la communication Wazuh requise était autorisée du serveur DMZ vers le Wazuh Manager.


Étape 2 — Déploiement de l'agent Wazuh

Le serveur DMZ Ubuntu a été enregistré comme agent Wazuh.

L'agent a été vérifié depuis le Wazuh Manager et confirmé comme actif.

Les commandes de validation sont documentées dans :

root@kitploit:~
commands/01-agent-validation.md

État attendu :

root@kitploit:~
Agent: ubuntu-dmz-nginx2
Status: Active

Étape 3 — Évaluation de la version NGINX

La version du paquet NGINX installé a été vérifiée sur le serveur DMZ Ubuntu.

Les commandes de vérification de version sont documentées dans :

root@kitploit:~
commands/02-nginx-version-check.md

État initial :

root@kitploit:~
nginx         1.28.3-2ubuntu1
nginx-common  1.28.3-2ubuntu1

Après la mise à jour de l'index des paquets, la version candidate corrigée est devenue disponible :

root@kitploit:~
1.28.3-2ubuntu1.1

Étape 4 — Configuration NGINX risquée

Une configuration NGINX de test a été créée pour simuler le motif rewrite risqué.

L'exemple vulnérable est stocké dans :

root@kitploit:~
nginx-config/vulnerable-example.conf

La version corrigée est stockée dans :

root@kitploit:~
nginx-config/remediated-example.conf

L'objectif n'était pas d'exploiter le service, mais de valider si Wazuh SCA peut identifier une exposition locale à une configuration risquée.


Étape 5 — Politique Wazuh SCA personnalisée

Une politique SCA personnalisée a été créée sur le Wazuh Manager.

Fichier de politique :

root@kitploit:~
sca-policy/nginx-cve-2026-42945.yml

Dans le laboratoire, cette politique a été déployée depuis le répertoire partagé du Wazuh Manager :

root@kitploit:~
/var/ossec/etc/shared/default/nginx-cve-2026-42945.yml

La politique contient deux vérifications :

ID de vérificationObjectif
100449Détecter la version vulnérable/non corrigée du paquet NGINX Ubuntu
100450Détecter le motif de configuration NGINX rewrite risqué

Étape 6 — Configuration centralisée des agents

La politique SCA personnalisée a été déployée en utilisant la configuration centralisée des agents Wazuh.

Le fichier de configuration centralisée est stocké dans ce dépôt sous :

root@kitploit:~
wazuh-config/agent.conf

Dans le laboratoire, il a été déployé sous :

root@kitploit:~
/var/ossec/etc/shared/default/agent.conf

Le Wazuh Manager était exécuté dans Docker :

root@kitploit:~
single-node-wazuh.manager-1

Les commandes de déploiement sont documentées dans :

root@kitploit:~
commands/03-sca-policy-deployment.md

Étape 7 — Validation de la politique sur l'agent

Après le redémarrage de l'agent Wazuh, la politique SCA personnalisée a été reçue par le serveur DMZ Ubuntu.

La politique reçue est apparue sous :

root@kitploit:~
/var/ossec/etc/shared/nginx-cve-2026-42945.yml

Les journaux de l'agent Wazuh ont confirmé que la politique a été chargée et évaluée.

Indicateurs de journal attendus :

root@kitploit:~
Loaded policy
Starting evaluation of policy
Evaluation finished for policy

Résultat initial

Avec les deux conditions d'exposition présentes, le Wazuh Dashboard affichait :

root@kitploit:~
Passed: 0
Failed: 2
Score: 0%

Cela signifie que les deux vérifications ont échoué :

VérificationRésultat
Version du paquet NGINXÉchec
Configuration rewrite risquéeÉchec

Capture d'écran :

root@kitploit:~
screenshots/03-sca-policy-failed.png

Remédiation

Étape de remédiation 1 — Corriger la configuration rewrite risquée

La configuration NGINX rewrite risquée a été remplacée par une configuration plus sûre.

Fichier de référence :

root@kitploit:~
nginx-config/remediated-example.conf

Après correction de la configuration et une nouvelle analyse Wazuh SCA, le résultat attendu était :

root@kitploit:~
Passed: 1
Failed: 1
Score: 50%

À ce stade :

VérificationRésultat
Configuration rewrite risquéeRéussi
Version du paquet NGINXÉchec

Capture d'écran :

root@kitploit:~
screenshots/06-sca-partial-remediation.png

Étape de remédiation 2 — Mettre à niveau les paquets NGINX

Les paquets NGINX ont été mis à niveau au moyen d'une mise à niveau ciblée des paquets.

Les commandes de remédiation sont documentées dans :

root@kitploit:~
commands/04-remediation.md

Avant la mise à niveau :

root@kitploit:~
Installed: 1.28.3-2ubuntu1
Candidate: 1.28.3-2ubuntu1.1

Après la mise à niveau :

root@kitploit:~
nginx         1.28.3-2ubuntu1.1
nginx-common  1.28.3-2ubuntu1.1

Capture d'écran :

root@kitploit:~
screenshots/07-nginx-package-after.png

Résultat final

Après la réalisation des deux étapes de remédiation, le résultat Wazuh SCA est passé à :

root@kitploit:~
Passed: 2
Failed: 0
Score: 100%

Cela a confirmé que :

  1. La configuration rewrite risquée a été corrigée
  2. Les paquets NGINX ont été mis à niveau vers la version corrigée

Capture d'écran :

root@kitploit:~
screenshots/08-sca-policy-passed.png

Résumé des résultats


Captures d'écran

Captures d'écran recommandées :


Considérations pour la production

Pour le laboratoire, la politique a été déployée via le groupe default de Wazuh.

En production, il est préférable de créer un groupe d'agents Wazuh dédié, par exemple :

root@kitploit:~
nginx-servers

Seuls les serveurs exécutant NGINX doivent être affectés à ce groupe.

Déploiement recommandé de type production :

root@kitploit:~
Wazuh Manager
     |
     | Centralized SCA policy
     v
nginx-servers agent group
     |
     | Applied only to NGINX systems
     v
Wazuh Dashboard

Cela évite d'appliquer des vérifications spécifiques à NGINX à des systèmes sans rapport.


Pourquoi aucun code d'exploitation n'a été utilisé

Ce projet évite intentionnellement tout code d'exploitation.

Le but du laboratoire était de démontrer une ingénierie de sécurité défensive, et non l'exploitation.

L'évaluation était basée sur :

root@kitploit:~
package version exposure
configuration exposure
centralized Wazuh SCA validation
remediation verification

Points clés à retenir

  • Wazuh SCA peut être utilisé pour évaluer centralement l'exposition aux CVE.
  • La validation d'une CVE ne nécessite pas toujours l'exécution d'un exploit.
  • La segmentation DMZ avec pfSense rend le laboratoire plus réaliste.
  • Les politiques SCA personnalisées peuvent vérifier à la fois les versions de paquets et les configurations risquées.
  • La remédiation doit être validée avec des résultats mesurables avant/après.
  • Un groupe d'agents Wazuh dédié doit être utilisé pour le déploiement en production.

Avertissement

Ce dépôt est destiné uniquement à des fins éducatives et de sécurité défensive.

Aucun code d'exploitation n'est inclus.

Les vérifications sont conçues pour un environnement de laboratoire contrôlé et doivent être examinées avant toute utilisation en production.

Télécharger l’outil
ComposantRôle
pfSensePare-feu et segmentation LAN/DMZ
Serveur DMZ UbuntuServeur NGINX surveillé par Wazuh
NGINXService cible évalué pour l'exposition à la CVE
Agent WazuhInstallé sur le serveur DMZ Ubuntu
Wazuh ManagerServeur de surveillance central exécuté dans Docker
Wazuh DashboardUtilisé pour consulter les résultats SCA
ÉtapeVérification du paquetVérification de la configRésultat Wazuh
État initialÉchecÉchec0%
Après remédiation de la configÉchecRéussi50%
Après mise à niveau des paquetsRéussiRéussi100%
FichierDescription
01-lab-architecture.pngArchitecture pfSense LAN/DMZ
02-agent-active.pngÉtat actif de l'agent Wazuh
03-sca-policy-failed.pngRésultat SCA initial en échec
04-nginx-package-before.pngVersion vulnérable du paquet NGINX
05-risky-rewrite-config.pngPreuve de la configuration rewrite risquée
06-sca-partial-remediation.pngRésultat de remédiation partielle
07-nginx-package-after.pngVersion mise à niveau du paquet NGINX
08-sca-policy-passed.pngRésultat SCA final réussi