
Immagini di laboratorio nginx 1.30.0 deliberatamente vulnerabili (CVE-2026-40701/42934/42945/42946) per ricerca di sicurezza isolata. Solo uso in laboratorio.
Una raccolta di immagini Docker deliberatamente vulnerabili per lo studio della sicurezza in un laboratorio isolato. Iniziato come riproduzione di CVE di nginx e si sta ampliando in un set più ampio di immagini vulnerabili per progettazione (es. DVWA).
⚠️ Sicurezza
Queste immagini sono vulnerabili di proposito. Uno dei CVE di nginx (CVE-2026-42945) è sfruttato in natura. Eseguile solo su una rete isolata/locale. Non distribuirle mai su un host pubblico e non pubblicarle mai come se fossero immagini di produzione. Ogni immagine porta
lab.vulnerable=truee una descrizione che lo dice.
Tutte costruite su una base condivisa che compila nginx 1.30.0 da sorgente — l'ultima release affetta da questi CVE (corretti in 1.30.1 / 1.31.0).
| Directory | Immagine | CVE | Modulo / area |
|---|---|---|---|
base/ | rwils83/nginx-vuln-base:1.30.0 | — | build sorgente nginx 1.30.0 condiviso |
cve-2026-42945-rewrite-lab/ | rwils83/cve-2026-42945 | CVE-2026-42945 | heap overflow modulo rewrite (RCE) |
cve-2026-42946-scgi-uwsgi-lab/ | rwils83/cve-2026-42946 | CVE-2026-42946 | buffer overread in scgi/uwsgi |
cve-2026-40701-resolver-lab/ | rwils83/cve-2026-40701 | CVE-2026-40701 | use-after-free resolver (OCSP) |
cve-2026-42934-charset-lab/ | rwils83/cve-2026-42934 | CVE-2026-42934 | buffer overread modulo charset |
| Directory | Immagine | Note |
|---|---|---|
dvwa-curl-lab/ | rwils83/dvwa_with_curl | DVWA mantenuta (ghcr.io/digininja/DVWA) + curl/python3 |
Ogni cartella ha il proprio README.md con dettagli e riferimenti.
La base nginx deve essere costruita per prima (le immagini CVE FROM da essa):
docker build -t rwils83/nginx-vuln-base:1.30.0 ./base
docker build -t rwils83/cve-2026-42945:1.30.0 ./cve-2026-42945-rewrite-lab
docker build -t rwils83/cve-2026-42946:1.30.0 ./cve-2026-42946-scgi-uwsgi-lab
docker build -t rwils83/cve-2026-40701:1.30.0 ./cve-2026-40701-resolver-lab
docker build -t rwils83/cve-2026-42934:1.30.0 ./cve-2026-42934-charset-lab
docker build -t rwils83/dvwa_with_curl:latest ./dvwa-curl-lab
./build_all.sh costruisce il set nginx (base + 4 immagini CVE).
La CI costruisce ogni immagine *-lab/ su ogni PR/push (solo build, nessun push) per individuare rotture prima del merge. La pubblicazione è guidata dai tag git:
git tag v1.30.0-lab.2 && git push --tags # release the nginx images
git tag dvwa-v1 && git push --tags # release DVWA
La pubblicazione richiede i segreti del repository DOCKERHUB_USERNAME e DOCKERHUB_TOKEN.
| Pattern di tag | Build e push | Tags applicati |
|---|
v* (es. v1.30.0-lab.2) | le quattro immagini CVE di nginx | <version> + :latest |
dvwa-v* (es. dvwa-v1) | dvwa_with_curl | <version> + :latest |