Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
nginx-cve-fix — Container nginx 1.25.5 costruito da sorgente con fix backportato per CVE-2026-42945, aggiornamento di OpenSSL, catena di provenienza completa e attestazione VEX. | Kitploit
Strumenti/GitHubGitHub/barappteam/nginx-cve-fix
Scanner di VulnerabilitàSicurezza dei ContenitoriAnalisi delle VulnerabilitàAudit di ConfigurazioneDevSecOpsSicurezza della Supply Chain
GitHubbarappteam/nginx-cve-fix

nginx-cve-fix

Container nginx 1.25.5 costruito da sorgente con fix backportato per CVE-2026-42945, aggiornamento di OpenSSL, catena di provenienza completa e attestazione VEX.

Vedi Repository
224 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Nginx CVE Fix - Drop-in compilato dafonte per nginx:1.25-bookworm

Un'immagine contenitore nginx 1.25.5 compilata da fonte che corregge due CVE presenti nell'immagine ufficiale nginx:1.25-bookworm mantenendo il comportamento runtime a monte.

CVEComponenteGravitàTecnicaModello di verifica
CVE-2024-6119OpenSSL / libssl3AltaAggiornamento versione dipendenzaVerificabile dallo scanner: libssl3 3.0.20 visibile nel database dpkg
CVE-2026-42945nginx ngx_http_rewrite_moduleCriticaPatch fonte backportataVerificabile dalla provenienza: derivazione patch + test di regressione + attestazione build + VEX

Queste rappresentano due modelli di correzione distinti:

  1. Aggiornamento versione (CVE-2024-6119) - la versione della libreria corretta è direttamente visibile agli scanner tramite il database dpkg. Nessuna attestazione aggiuntiva necessaria.
  2. Backport sorgente (CVE-2026-42945) - la versione del pacchetto rimane 1.25.5, quindi gli scanner non possono distinguere il binario corretto da quello non corretto. La correzione è dimostrata attraverso la provenienza del sorgente, la verifica in fase di build e i test di regressione. VEX fornisce il segnale a livello di scanner.

Stato di parità

Gli argomenti di configurazione nginx -V di questa immagine corrispondono a quelli di nginx:1.25-bookworm (confrontati carattere per carattere dopo aver normalizzato il percorso di build -ffile-prefix-map; verificato in test/compat.py::test_nginx_version). La suite di test (make test) convalida 89 affermazioni che coprono metadati dell'immagine, moduli dinamici, layout del filesystem, comportamento dell'entrypoint, packaging dpkg e gestione delle richieste HTTP rispetto all'immagine a monte in esecuzione.

Differenze note rispetto a monte (non validate come identiche):

  • La riga built with OpenSSL X.X.X in nginx -V riflette la versione libssl-dev del builder, che potrebbe differire dalla OpenSSL a tempo di compilazione di monte.
  • Il contenuto binario non è identico byte per byte (ambiente di compilazione diverso, timestamp di invocazione del toolchain differenti).
  • Il set di pacchetti dell'immagine differisce: base debian:bookworm-slim anziché l'albero di pacchetti ereditato dall'immagine ufficiale.
  • La versione runtime di libssl3 è quella attualmente fornita da bookworm (3.0.20 al momento della scrittura), non la versione bloccata nell'immagine a monte.

Avvio rapido```bash

Build everything (builder → .deb → final image)

make image

Run automated compatibility tests

make test

Run CVE-2026-42945 regression test

make test-cve

Verify patch provenance (re-derives from upstream tarballs)

make verify-patch

Scan and demonstrate VEX

make scan

Un comando per compilare, testare e scansionare:```bash
make all

Struttura del Repository```

build/ Dockerfile.build Builder image (debian:bookworm-slim + compilation deps) build.sh Fetch → verify → patch → compile → package nginx generate-vex.sh Generate OpenVEX document for backported CVE verify-patch.sh Re-derive patch from upstream tarballs (audit tool) patches/ CVE-2026-42945.patch Backported one-line fix from nginx 1.30.1 CVE-2026-42945.provenance.json Machine-readable patch provenance and derivation metadata

test/ compat.py 89-assertion compatibility test suite (runs against live upstream) test_cve_2026_42945.py CVE-specific regression test (exercises vulnerable code path)

artifacts/ patch-attestation.json Build-time patch attestation (tracked) nginx_*.deb Compiled package (gitignored - rebuilt via make build-source) nginx Compiled binary (gitignored) Containerfile Final runtime image definition Makefile Orchestrates build → test → scan pipeline vex.json Generated OpenVEX v0.2.0 document baseline-trivy.txt Point-in-time Trivy scan of nginx:1.25-bookworm baseline-grype.txt Point-in-time Grype scan of nginx:1.25-bookworm fixed-trivy.txt Trivy scan of the fixed image fixed-grype.txt Grype scan of the fixed image (without VEX) fixed-grype-vex.txt Grype scan of the fixed image (with VEX applied)

## Processo di Build

### Architettura```
debian:bookworm-slim (builder)
  └─ build.sh
       ├─ curl nginx-1.25.5.tar.gz (SHA256-verified)
       ├─ curl njs-0.8.4 from github.com/nginx/njs
       ├─ patch -p1 < CVE-2026-42945.patch
       ├─ ./configure (flags identical to upstream nginx -V)
       ├─ make: release binary, debug binary, 4 dynamic module families (×2 release/debug)
       ├─ make: NJS modules (×2 release/debug) + njs CLI binary
       └─ dpkg-deb → nginx_1.25.5-1~bookworm+echo1_<arch>.deb

debian:bookworm-slim (runtime)
  ├─ apt-get install runtime deps (libssl3 ≥ 3.0.14 enforced)
  ├─ dpkg -i nginx_*.deb
  └─ COPY --from=upstream /docker-entrypoint.sh + /docker-entrypoint.d/

Il Containerfile NON copia /etc/nginx da upstream. Tutti i file di configurazione sono distribuiti all'interno del .deb e tracciati dal meccanismo conffile di dpkg. Questo è necessario per lo script di entrypoint 10-listen-on-ipv6-by-default.sh, che utilizza dpkg-query per rilevare se default.conf è stato modificato dall'utente.

Garanzie di Integrità

  • Tarball sorgenti: Tutti gli archivi sorgente (nginx, NJS) vengono verificati con SHA256 rispetto a hash hardcoded prima dell'estrazione. La build si interrompe in caso di mancata corrispondenza.
  • Build dal sorgente: ./configure && make all'interno di un container Debian pulito. Nessun binario upstream, nessun apt install nginx.
  • Nessun accesso alla rete durante la compilazione: le dipendenze sono installate nel layer dell'immagine Docker builder; build.sh recupera solo gli archivi sorgente bloccati.

Riproducibilità

La build è per lo più riproducibile ma non ermetica:

  • La versione e lo SHA256 del sorgente nginx sono bloccati e verificati prima dell'estrazione.
  • La versione e lo SHA256 di NJS sono bloccati e verificati prima dell'estrazione.
  • Le dipendenze del builder sono elencate in Dockerfile.build ma non bloccate per versione.
  • I pacchetti runtime Debian vengono risolti dai repository live bookworm al momento della build, quindi le versioni minori possono variare tra build diverse.

Per migliorare la riproducibilità, blocca il digest dell'immagine base:```bash docker pull debian:bookworm-slim docker inspect debian:bookworm-slim --format='{{index .RepoDigests 0}}'

Then use: FROM debian:bookworm-slim@sha256:

---

## Dettagli sulla Correzione delle CVE

### CVE-2024-6119 - Aggiornamento della Versione di OpenSSL

| Campo                | Valore                                                |
| -------------------- | ---------------------------------------------------- |
| **Componente**       | OpenSSL / libssl3                                    |
| **Gravità**         | Alta (CVSS 7.5)                                      |
| **Tipo**            | Denial of Service tramite controlli del nome X.509   |
| **Versione di base** | 3.0.11-1~deb12u2                                     |
| **Versione corretta** | 3.0.14-1~deb12u2 (o successiva)                      |
| **Nostra versione**  | 3.0.20-1~deb12u1                                     |
| **NVD**              | https://nvd.nist.gov/vuln/detail/CVE-2024-6119       |
| **Avviso**           | https://openssl-library.org/news/secadv/20240903.txt |

**Come funziona la correzione:**
Scarica lo strumento