
जानबूझकर असुरक्षित बनाई गई nginx 1.30.0 CVE लैब इमेज (CVE-2026-40701/42934/42945/42946) पृथक सुरक्षा अनुसंधान के लिए। केवल लैब उपयोग हेतु।
जानबूझकर कमजोर Docker इमेजेज़ का एक संग्रह, जो एक पृथक लैब में सुरक्षा अध्ययन के लिए है। nginx CVE प्रतिकृतियों के रूप में शुरू हुआ और यह व्यापक vulnerable-by-design इमेजेज़ (जैसे DVWA) के सेट में विकसित हो रहा है।
⚠️ सुरक्षा
ये इमेजेज़ उद्देश्यपूर्ण रूप से कमजोर हैं। nginx CVE में से एक (CVE-2026-42945) को वास्तविक दुनिया में शोषित किया जा रहा है। इन्हें केवल एक पृथक/स्थानीय नेटवर्क पर चलाएं। कभी भी सार्वजनिक होस्ट पर तैनात न करें, और कभी भी उन्हें उत्पादन इमेजेज़ के रूप में प्रकाशित न करें। प्रत्येक इमेज पर
lab.vulnerable=trueऔर ऐसा कहने वाला विवरण अंकित है।
सभी एक साझा आधार पर बनाई गई हैं जो nginx 1.30.0 को स्रोत से संकलित करता है — इन CVEs से प्रभावित अंतिम रिलीज़ (1.30.1 / 1.31.0 में ठीक किया गया)।
| निर्देशिका | इमेज | CVE | मॉड्यूल / क्षेत्र |
|---|---|---|---|
base/ | rwils83/nginx-vuln-base:1.30.0 | — | साझा nginx 1.30.0 स्रोत बिल्ड |
cve-2026-42945-rewrite-lab/ | rwils83/cve-2026-42945 | CVE-2026-42945 | rewrite मॉड्यूल heap overflow (RCE) |
cve-2026-42946-scgi-uwsgi-lab/ | rwils83/cve-2026-42946 | CVE-2026-42946 | scgi/uwsgi buffer overread |
cve-2026-40701-resolver-lab/ | rwils83/cve-2026-40701 | CVE-2026-40701 | resolver use-after-free (OCSP) |
cve-2026-42934-charset-lab/ | rwils83/cve-2026-42934 | CVE-2026-42934 | charset मॉड्यूल buffer overread |
| निर्देशिका | इमेज | टिप्पणियाँ |
|---|---|---|
dvwa-curl-lab/ | rwils83/dvwa_with_curl | अनुरक्षित DVWA (ghcr.io/digininja/DVWA) + curl/python3 |
प्रत्येक फ़ोल्डर का अपना README.md है जिसमें विवरण और संदर्भ हैं।
nginx आधार को पहले बिल्ड किया जाना चाहिए (CVE इमेजेज़ इसी से FROM लेती हैं):
docker build -t rwils83/nginx-vuln-base:1.30.0 ./base
docker build -t rwils83/cve-2026-42945:1.30.0 ./cve-2026-42945-rewrite-lab
docker build -t rwils83/cve-2026-42946:1.30.0 ./cve-2026-42946-scgi-uwsgi-lab
docker build -t rwils83/cve-2026-40701:1.30.0 ./cve-2026-40701-resolver-lab
docker build -t rwils83/cve-2026-42934:1.30.0 ./cve-2026-42934-charset-lab
docker build -t rwils83/dvwa_with_curl:latest ./dvwa-curl-lab
./build_all.sh nginx सेट (आधार + 4 CVE इमेजेज़) बिल्ड करता है।
CI प्रत्येक PR/push पर हर *-lab/ इमेज बिल्ड करता है (केवल बिल्ड, push नहीं) ताकि मर्ज से पहले टूट-फूट को पकड़ा जा सके। प्रकाशन git टैग द्वारा संचालित होता है:
git tag v1.30.0-lab.2 && git push --tags # release the nginx images
git tag dvwa-v1 && git push --tags # release DVWA
प्रकाशन के लिए रिपॉजिटरी सीक्रेट DOCKERHUB_USERNAME और DOCKERHUB_TOKEN आवश्यक हैं।
| टैग पैटर्न | बिल्ड और push | लागू टैग |
|---|
v* (उदा. v1.30.0-lab.2) | चार nginx CVE इमेजेज़ | <version> + :latest |
dvwa-v* (उदा. dvwa-v1) | dvwa_with_curl | <version> + :latest |