Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
wazuh-nginx-cve-2026-42945-sca-lab — Valutazione SCA centralizzata di Wazuh per CVE-2026-42945 su server NGINX | Kitploit
Strumenti/GitHubGitHub/soksofos/wazuh-nginx-cve-2026-42945-sca-lab
Strumenti DifensiviAnalisi delle VulnerabilitàAudit di ConfigurazioneSicurezza WebApprendimento e FormazioneLab e Pratica
GitHubsoksofos/wazuh-nginx-cve-2026-42945-sca-lab

wazuh-nginx-cve-2026-42945-sca-lab

Valutazione SCA centralizzata di Wazuh per CVE-2026-42945 su server NGINX

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
13 mesi faNon ancora revisionato
Condividi

CVE-2026-42945 — Laboratorio Difensivo NGINX Wazuh SCA

Panoramica

Questo repository documenta un laboratorio difensivo per CVE-2026-42945, che interessa il modulo NGINX ngx_http_rewrite_module.

L'obiettivo di questo progetto era affrontare la CVE da una prospettiva blue team utilizzando Wazuh Security Configuration Assessment (SCA) per valutare centralmente l'esposizione di NGINX.

Il laboratorio verifica due condizioni di esposizione:

  1. Una versione del pacchetto NGINX Ubuntu non aggiornata
  2. Un pattern di configurazione rewrite NGINX rischioso correlato a CVE-2026-42945

Il risultato finale è una policy SCA Wazuh centralizzata che può essere distribuita ai server NGINX monitorati tramite la configurazione centralizzata dell'agente Wazuh.


Architettura del Laboratorio

Il laboratorio è stato realizzato utilizzando un'architettura di rete segmentata.

root@kitploit:~
Internet / WAN
     |
     |
  pfSense Firewall
     |
     |-----------------------------
     |                             |
    LAN                           DMZ
     |                             |
Wazuh Manager                Ubuntu NGINX Server
Wazuh Dashboard              Wazuh Agent
                             NGINX

Componenti

ComponenteRuolo
pfSenseFirewall e segmentazione LAN/DMZ
Server DMZ UbuntuServer NGINX monitorato da Wazuh
NGINXServizio target valutato per l'esposizione alla CVE
Agente WazuhInstallato sul server DMZ Ubuntu
Wazuh ManagerServer di monitoraggio centrale in esecuzione su Docker
Wazuh DashboardUtilizzato per rivedere i risultati SCA

Obiettivo

L'obiettivo era costruire un flusso di lavoro difensivo sicuro e ripetibile:

root@kitploit:~
Wazuh Manager
     |
     | Centralized SCA policy
     v
Wazuh Agent on DMZ NGINX Server
     |
     | Checks package version and NGINX configuration
     v
Wazuh Dashboard
     |
     | Shows passed / failed checks
     v
Remediation validation

Questo approccio consente la valutazione dell'esposizione alla CVE senza eseguire codice exploit.


Strategia di Rilevamento

La policy SCA Wazuh personalizzata esegue due controlli.

Controllo 1 — Versione del Pacchetto NGINX

La policy verifica se il pacchetto NGINX Ubuntu installato corrisponde alla versione non aggiornata osservata nel laboratorio.

Versione iniziale vulnerabile del pacchetto:

root@kitploit:~
nginx         1.28.3-2ubuntu1
nginx-common  1.28.3-2ubuntu1

Versione corretta del pacchetto dopo la remediation:

root@kitploit:~
nginx         1.28.3-2ubuntu1.1
nginx-common  1.28.3-2ubuntu1.1

File della policy:

root@kitploit:~
sca-policy/nginx-cve-2026-42945.yml

Controllo 2 — Configurazione Rewrite NGINX Rischiosa

La policy verifica anche un pattern rewrite rischioso correlato a CVE-2026-42945.

La configurazione di test rischiosa è archiviata qui:

root@kitploit:~
nginx-config/vulnerable-example.conf

La configurazione remediata è archiviata qui:

root@kitploit:~
nginx-config/remediated-example.conf

La condizione rischiosa testata nel laboratorio include:

root@kitploit:~
rewrite directive
unnamed capture such as $1
replacement containing ?
follow-up directive such as set

Struttura del Repository

root@kitploit:~
wazuh-nginx-cve-2026-42945-sca-lab/
├── README.md
├── sca-policy/
│   └── nginx-cve-2026-42945.yml
├── wazuh-config/
│   └── agent.conf
├── nginx-config/
│   ├── vulnerable-example.conf
│   └── remediated-example.conf
├── commands/
│   ├── 01-agent-validation.md
│   ├── 02-nginx-version-check.md
│   ├── 03-sca-policy-deployment.md
│   └── 04-remediation.md
├── screenshots/
│   ├── 01-lab-architecture.png
│   ├── 02-agent-active.png
│   ├── 03-sca-policy-failed.png
│   ├── 04-nginx-package-before.png
│   ├── 05-risky-rewrite-config.png
│   ├── 06-sca-partial-remediation.png
│   ├── 07-nginx-package-after.png
│   └── 08-sca-policy-passed.png
└── docs/
    └── lab-notes.md

Come è Stato Costruito il Laboratorio

Passaggio 1 — Segmentazione di Rete

Il laboratorio ha utilizzato pfSense per separare l'ambiente in:

root@kitploit:~
LAN:
- Wazuh Manager
- Wazuh Dashboard

DMZ:
- Ubuntu NGINX server
- Wazuh Agent

Il server NGINX Ubuntu è stato posizionato nella DMZ.
Il Wazuh Manager è stato posizionato nella LAN.

È stata consentita solo la comunicazione Wazuh necessaria dal server DMZ al Wazuh Manager.


Passaggio 2 — Distribuzione dell'Agente Wazuh

Il server DMZ Ubuntu è stato registrato come agente Wazuh.

L'agente è stato verificato dal Wazuh Manager e confermato come attivo.

I comandi di validazione sono documentati in:

root@kitploit:~
commands/01-agent-validation.md

Stato atteso:

root@kitploit:~
Agent: ubuntu-dmz-nginx2
Status: Active

Passaggio 3 — Valutazione della Versione di NGINX

La versione del pacchetto NGINX installato è stata verificata sul server DMZ Ubuntu.

I comandi per la verifica della versione sono documentati in:

root@kitploit:~
commands/02-nginx-version-check.md

Stato iniziale:

root@kitploit:~
nginx         1.28.3-2ubuntu1
nginx-common  1.28.3-2ubuntu1

Dopo l'aggiornamento dell'indice dei pacchetti, la versione candidata corretta è diventata disponibile:

root@kitploit:~
1.28.3-2ubuntu1.1

Passaggio 4 — Configurazione NGINX Rischiosa

È stata creata una configurazione NGINX di test per simulare il pattern rewrite rischioso.

L'esempio vulnerabile è archiviato in:

root@kitploit:~
nginx-config/vulnerable-example.conf

La versione remediata è archiviata in:

root@kitploit:~
nginx-config/remediated-example.conf

Lo scopo non era sfruttare il servizio, ma validare se Wazuh SCA è in grado di identificare l'esposizione a configurazioni locali rischiose.


Passaggio 5 — Policy SCA Wazuh Personalizzata

È stata creata una policy SCA personalizzata sul Wazuh Manager.

File della policy:

root@kitploit:~
sca-policy/nginx-cve-2026-42945.yml

Nel laboratorio, questa policy è stata distribuita dalla directory condivisa del Wazuh Manager:

root@kitploit:~
/var/ossec/etc/shared/default/nginx-cve-2026-42945.yml

La policy contiene due controlli:

ID ControlloScopo
100449Rilevare la versione vulnerabile/non aggiornata del pacchetto NGINX Ubuntu
100450Rilevare il pattern di configurazione rewrite NGINX rischioso

Passaggio 6 — Configurazione Centralizzata dell'Agente

La policy SCA personalizzata è stata distribuita utilizzando la configurazione centralizzata dell'agente Wazuh.

Il file di configurazione centralizzata è archiviato in questo repository come:

root@kitploit:~
wazuh-config/agent.conf

Nel laboratorio, è stato distribuito in:

root@kitploit:~
/var/ossec/etc/shared/default/agent.conf

Il Wazuh Manager era in esecuzione su Docker:

root@kitploit:~
single-node-wazuh.manager-1

I comandi di distribuzione sono documentati in:

root@kitploit:~
commands/03-sca-policy-deployment.md

Passaggio 7 — Validazione della Policy sull'Agente

Dopo il riavvio dell'agente Wazuh, la policy SCA personalizzata è stata ricevuta dal server DMZ Ubuntu.

La policy ricevuta è apparsa in:

root@kitploit:~
/var/ossec/etc/shared/nginx-cve-2026-42945.yml

I log dell'agente Wazuh hanno confermato che la policy è stata caricata e valutata.

Indicatori di log attesi:

root@kitploit:~
Loaded policy
Starting evaluation of policy
Evaluation finished for policy

Risultato Iniziale

Con entrambe le condizioni di esposizione presenti, il Wazuh Dashboard mostrava:

root@kitploit:~
Passed: 0
Failed: 2
Score: 0%

Ciò significa che entrambi i controlli sono falliti:

ControlloRisultato
Versione del pacchetto NGINXFallito
Configurazione rewrite rischiosaFallito

Screenshot:

root@kitploit:~
screenshots/03-sca-policy-failed.png

Remediation

Passaggio di Remediation 1 — Correggere la Configurazione Rewrite Rischiosa

La configurazione rewrite NGINX rischiosa è stata sostituita con una configurazione più sicura.

File di riferimento:

root@kitploit:~
nginx-config/remediated-example.conf

Dopo che la configurazione è stata corretta e la scansione SCA Wazuh è stata eseguita nuovamente, il risultato atteso era:

root@kitploit:~
Passed: 1
Failed: 1
Score: 50%

In questa fase:

ControlloRisultato
Configurazione rewrite rischiosaSuperato
Versione del pacchetto NGINXFallito

Screenshot:

root@kitploit:~
screenshots/06-sca-partial-remediation.png

Passaggio di Remediation 2 — Aggiornare i Pacchetti NGINX

I pacchetti NGINX sono stati aggiornati tramite un aggiornamento mirato dei pacchetti.

I comandi di remediation sono documentati in:

root@kitploit:~
commands/04-remediation.md

Prima dell'aggiornamento:

root@kitploit:~
Installed: 1.28.3-2ubuntu1
Candidate: 1.28.3-2ubuntu1.1

Dopo l'aggiornamento:

root@kitploit:~
nginx         1.28.3-2ubuntu1.1
nginx-common  1.28.3-2ubuntu1.1

Screenshot:

root@kitploit:~
screenshots/07-nginx-package-after.png

Risultato Finale

Dopo il completamento di entrambi i passaggi di remediation, il risultato SCA Wazuh è passato a:

root@kitploit:~
Passed: 2
Failed: 0
Score: 100%

Ciò ha confermato che:

  1. La configurazione rewrite rischiosa è stata corretta
  2. I pacchetti NGINX sono stati aggiornati alla versione corretta

Screenshot:

root@kitploit:~
screenshots/08-sca-policy-passed.png

Riepilogo dei Risultati

FaseControllo PacchettoControllo ConfigurazioneRisultato Wazuh
Stato inizialeFallitoFallito0%
Dopo la remediation della configurazioneFallitoSuperato50%
Dopo l'aggiornamento del pacchettoSuperatoSuperato100%

Screenshot

Screenshot consigliati:

FileDescrizione
01-lab-architecture.pngArchitettura LAN/DMZ pfSense
02-agent-active.pngStato attivo dell'agente Wazuh
03-sca-policy-failed.pngRisultato SCA iniziale fallito
04-nginx-package-before.pngVersione vulnerabile del pacchetto NGINX
05-risky-rewrite-config.pngEvidenza della configurazione rewrite rischiosa
06-sca-partial-remediation.pngRisultato della remediation parziale
07-nginx-package-after.pngVersione aggiornata del pacchetto NGINX
08-sca-policy-passed.pngRisultato SCA finale superato

Considerazioni per la Produzione

Per il laboratorio, la policy è stata distribuita tramite il gruppo default di Wazuh.

In produzione, è meglio creare un gruppo di agenti Wazuh dedicato, ad esempio:

root@kitploit:~
nginx-servers

Solo i server che eseguono NGINX dovrebbero essere assegnati a quel gruppo.

Distribuzione consigliata in stile produzione:

root@kitploit:~
Wazuh Manager
     |
     | Centralized SCA policy
     v
nginx-servers agent group
     |
     | Applied only to NGINX systems
     v
Wazuh Dashboard

Ciò evita di applicare controlli specifici di NGINX a sistemi non correlati.


Perché Non è Stato Utilizzato Codice Exploit

Questo progetto evita intenzionalmente il codice exploit.

Lo scopo del laboratorio era dimostrare l'ingegneria della sicurezza difensiva, non lo sfruttamento.

La valutazione si basava su:

root@kitploit:~
package version exposure
configuration exposure
centralized Wazuh SCA validation
remediation verification

Punti Chiave

  • Wazuh SCA può essere utilizzato per valutare centralmente l'esposizione alle CVE.
  • La validazione delle CVE non richiede sempre l'esecuzione di exploit.
  • La segmentazione DMZ con pfSense rende il laboratorio più realistico.
  • Le policy SCA personalizzate possono verificare sia le versioni dei pacchetti sia le configurazioni rischiose.
  • La remediation dovrebbe essere validata con risultati misurabili prima e dopo.
  • Per la distribuzione in produzione dovrebbe essere utilizzato un gruppo di agenti Wazuh dedicato.

Dichiarazione di Esclusione di Responsabilità

Questo repository è esclusivamente a scopo educativo e di sicurezza difensiva.

Non è incluso alcun codice exploit.

I controlli sono progettati per un ambiente di laboratorio controllato e dovrebbero essere revisionati prima dell'uso in produzione.

Scarica lo strumento