Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
wazuh-nginx-cve-2026-42945-sca-lab — Évaluation SCA Wazuh centralisée pour CVE-2026-42945 sur les serveurs NGINX | Kitploit
Outils/GitHubGitHub/soksofos/wazuh-nginx-cve-2026-42945-sca-lab
Outils DéfensifsAnalyse des VulnérabilitésAudit de ConfigurationSécurité WebApprentissage et ÉducationLabs et Pratique
GitHubsoksofos/wazuh-nginx-cve-2026-42945-sca-lab

wazuh-nginx-cve-2026-42945-sca-lab

Évaluation SCA Wazuh centralisée pour CVE-2026-42945 sur les serveurs NGINX

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
15il y a 4 moisPas encore vérifié
Partager

CVE-2026-42945 — Laboratoire défensif NGINX Wazuh SCA

Présentation

Ce dépôt documente un laboratoire défensif pour CVE-2026-42945, affectant le module ngx_http_rewrite_module de NGINX.

L'objectif de ce projet était d'aborder la CVE d'un point de vue blue team en utilisant Wazuh Security Configuration Assessment (SCA) pour évaluer centralement l'exposition de NGINX.

Le laboratoire vérifie deux conditions d'exposition :

  1. Une version non corrigée du paquet Ubuntu NGINX
  2. Un motif de configuration NGINX rewrite risqué lié à CVE-2026-42945

Le résultat final est une politique Wazuh SCA centralisée qui peut être déployée sur les serveurs NGINX surveillés via la configuration centralisée des agents Wazuh.


Architecture du laboratoire

Le laboratoire a été construit avec une architecture réseau segmentée.

Internet / WAN
     |
     |
  pfSense Firewall
     |
     |-----------------------------
     |                             |
    LAN                           DMZ
     |                             |
Wazuh Manager                Ubuntu NGINX Server
Wazuh Dashboard              Wazuh Agent
                             NGINX

Composants

ComposantRôle
pfSensePare-feu et segmentation LAN/DMZ
Serveur DMZ UbuntuServeur NGINX surveillé par Wazuh
NGINXService cible évalué pour l'exposition à la CVE
Agent WazuhInstallé sur le serveur DMZ Ubuntu
Wazuh ManagerServeur de surveillance central exécuté dans Docker
Wazuh DashboardUtilisé pour consulter les résultats SCA

Objectif

L'objectif était de construire un flux de travail défensif sûr et reproductible :

Wazuh Manager
     |
     | Centralized SCA policy
     v
Wazuh Agent on DMZ NGINX Server
     |
     | Checks package version and NGINX configuration
     v
Wazuh Dashboard
     |
     | Shows passed / failed checks
     v
Remediation validation

Cette approche permet d'évaluer l'exposition à la CVE sans exécuter de code d'exploitation.


Stratégie de détection

La politique Wazuh SCA personnalisée effectue deux vérifications.

Vérification 1 — Version du paquet NGINX

La politique vérifie si le paquet NGINX Ubuntu installé correspond à la version non corrigée observée dans le laboratoire.

Version initiale du paquet vulnérable :

nginx         1.28.3-2ubuntu1
nginx-common  1.28.3-2ubuntu1

Version corrigée du paquet après remédiation :

nginx         1.28.3-2ubuntu1.1
nginx-common  1.28.3-2ubuntu1.1

Fichier de politique :

sca-policy/nginx-cve-2026-42945.yml

Vérification 2 — Configuration NGINX rewrite risquée

La politique vérifie également un motif rewrite risqué lié à CVE-2026-42945.

La configuration de test risquée est stockée ici :

nginx-config/vulnerable-example.conf

La configuration corrigée est stockée ici :

nginx-config/remediated-example.conf

La condition risquée testée dans le laboratoire inclut :

rewrite directive
unnamed capture such as $1
replacement containing ?
follow-up directive such as set

Structure du dépôt

wazuh-nginx-cve-2026-42945-sca-lab/
├── README.md
├── sca-policy/
│   └── nginx-cve-2026-42945.yml
├── wazuh-config/
│   └── agent.conf
├── nginx-config/
│   ├── vulnerable-example.conf
│   └── remediated-example.conf
├── commands/
│   ├── 01-agent-validation.md
│   ├── 02-nginx-version-check.md
│   ├── 03-sca-policy-deployment.md
│   └── 04-remediation.md
├── screenshots/
│   ├── 01-lab-architecture.png
│   ├── 02-agent-active.png
│   ├── 03-sca-policy-failed.png
│   ├── 04-nginx-package-before.png
│   ├── 05-risky-rewrite-config.png
│   ├── 06-sca-partial-remediation.png
│   ├── 07-nginx-package-after.png
│   └── 08-sca-policy-passed.png
└── docs/
    └── lab-notes.md

Comment le laboratoire a été construit

Étape 1 — Segmentation réseau

Le laboratoire a utilisé pfSense pour séparer l'environnement en :

LAN:
- Wazuh Manager
- Wazuh Dashboard

DMZ:
- Ubuntu NGINX server
- Wazuh Agent

Le serveur NGINX Ubuntu a été placé dans la DMZ.
Le Wazuh Manager a été placé dans le LAN.

Seule la communication Wazuh requise était autorisée du serveur DMZ vers le Wazuh Manager.


Étape 2 — Déploiement de l'agent Wazuh

Le serveur DMZ Ubuntu a été enregistré comme agent Wazuh.

L'agent a été vérifié depuis le Wazuh Manager et confirmé comme actif.

Les commandes de validation sont documentées dans :

commands/01-agent-validation.md

État attendu :

Agent: ubuntu-dmz-nginx2
Status: Active

Étape 3 — Évaluation de la version NGINX

La version du paquet NGINX installé a été vérifiée sur le serveur DMZ Ubuntu.

Les commandes de vérification de version sont documentées dans :

commands/02-nginx-version-check.md

État initial :

nginx         1.28.3-2ubuntu1
nginx-common  1.28.3-2ubuntu1

Après la mise à jour de l'index des paquets, la version candidate corrigée est devenue disponible :

1.28.3-2ubuntu1.1

Étape 4 — Configuration NGINX risquée

Une configuration NGINX de test a été créée pour simuler le motif rewrite risqué.

L'exemple vulnérable est stocké dans :

nginx-config/vulnerable-example.conf

La version corrigée est stockée dans :

nginx-config/remediated-example.conf

L'objectif n'était pas d'exploiter le service, mais de valider si Wazuh SCA peut identifier une exposition locale à une configuration risquée.


Étape 5 — Politique Wazuh SCA personnalisée

Une politique SCA personnalisée a été créée sur le Wazuh Manager.

Fichier de politique :

sca-policy/nginx-cve-2026-42945.yml

Dans le laboratoire, cette politique a été déployée depuis le répertoire partagé du Wazuh Manager :

/var/ossec/etc/shared/default/nginx-cve-2026-42945.yml

La politique contient deux vérifications :

ID de vérificationObjectif
100449Détecter la version vulnérable/non corrigée du paquet NGINX Ubuntu
100450Détecter le motif de configuration NGINX rewrite risqué

Étape 6 — Configuration centralisée des agents

La politique SCA personnalisée a été déployée en utilisant la configuration centralisée des agents Wazuh.

Le fichier de configuration centralisée est stocké dans ce dépôt sous :

wazuh-config/agent.conf

Dans le laboratoire, il a été déployé sous :

/var/ossec/etc/shared/default/agent.conf

Le Wazuh Manager était exécuté dans Docker :

single-node-wazuh.manager-1

Les commandes de déploiement sont documentées dans :

commands/03-sca-policy-deployment.md

Étape 7 — Validation de la politique sur l'agent

Après le redémarrage de l'agent Wazuh, la politique SCA personnalisée a été reçue par le serveur DMZ Ubuntu.

La politique reçue est apparue sous :

/var/ossec/etc/shared/nginx-cve-2026-42945.yml

Les journaux de l'agent Wazuh ont confirmé que la politique a été chargée et évaluée.

Indicateurs de journal attendus :

Loaded policy
Starting evaluation of policy
Evaluation finished for policy

Résultat initial

Avec les deux conditions d'exposition présentes, le Wazuh Dashboard affichait :

Passed: 0
Failed: 2
Score: 0%

Cela signifie que les deux vérifications ont échoué :

VérificationRésultat
Version du paquet NGINXÉchec
Configuration rewrite risquéeÉchec

Capture d'écran :

screenshots/03-sca-policy-failed.png

Remédiation

Étape de remédiation 1 — Corriger la configuration rewrite risquée

La configuration NGINX rewrite risquée a été remplacée par une configuration plus sûre.

Fichier de référence :

nginx-config/remediated-example.conf

Après correction de la configuration et une nouvelle analyse Wazuh SCA, le résultat attendu était :

Passed: 1
Failed: 1
Score: 50%

À ce stade :

Télécharger l’outil