
# Laboratorio didattico incentrato su Windows 11 per lo studio di CVE-2025-1974 in ingress-nginx. Offre emulazione sicura degli attacchi e validazione delle difese con cluster Kubernetes locale, valutazione delle versioni e generazione di report per corsi e demo.
Repository didattico pensato principalmente per Windows 11 per lo studio di CVE-2025-1974 in un laboratorio ATTACK + DEFENSE sicuro e non weaponizzato. Il progetto è progettato per corsi universitari, demo di gruppo e screenshot pronti per i report. Enfatizza l'implementazione clean-room, la validazione solo locale e un'emulazione dell'attacco in stile red-team che non diventa mai un vero exploit.
Questo laboratorio codifica la baseline ufficiale secondo cui CVE-2025-1974 colpisce ingress-nginx, con versioni interessate < 1.11.0, da 1.11.0 a 1.11.4 e 1.12.0; versioni corrette 1.11.5, 1.12.1 e release successive. Riflette inoltre la mitigazione temporanea ufficiale di disabilitazione del Validating Admission Controller fino al completamento dell'aggiornamento.
Questo repository intenzionalmente non implementa, porta o rende operativo codice di exploit. Fornisce invece un emulatore sicuro del flusso d'attacco che dimostra le fasi su cui un difensore dovrebbe ragionare:
Il percorso d'attacco è rappresentato solo tramite fixture sanificate, stato locale e marker di fase del simulatore. Non sono inclusi payload AdmissionReview dannosi, payload di esecuzione di codice, shell, iniezione di configurazione o meccanismi di consegna di exploit.
flowchart LR
A["PowerShell Wrappers<br/>Windows 11-first UX"] --> B["Python CLI<br/>app.main"]
B --> C["Preflight Checks<br/>Windows, Docker, kubectl, kind, Python 3.11"]
B --> D["Cluster Assessment<br/>kind + kubectl on localhost"]
B --> E["Attack Simulator<br/>sanitized fixtures only"]
B --> F["Mitigation Checks<br/>version + admission state"]
B --> G["Detections<br/>lab-specific simulated indicators"]
E --> H["reports/attack_simulation.log"]
F --> I["reports/defense_scan.json"]
G --> J["reports/timeline.csv + timeline.json"]
H --> K["Markdown Report Writer"]
I --> K
J --> K
K --> L["reports/latest-report.md"]Track A: Emulazione dell'Attacco
Esegue un simulatore adatto agli screenshot che si comporta come un flusso di lavoro di un attaccante senza eseguire sfruttamenti.Track B: Validazione della Difesa
Esegue controlli locali reali su un cluster di laboratorio usa-e-getta e valuta la postura di versione e mitigazione.Priorità a Windows 11
Ogni flusso di lavoro principale ha un wrapper PowerShell e un equivalente CLI Python 3.11.Reporting
Genera trascrizioni Markdown, JSON, CSV e console adatte alla consegna per i corsi e alle dimostrazioni.kubectlkindpwsh ./scripts/setup-win11.ps1
pwsh ./scripts/start-lab.ps1
pwsh ./scripts/run-defend-scan.ps1
pwsh ./scripts/run-attack-sim.ps1
pwsh ./scripts/generate-report.ps1
python -m app.main preflight
python -m app.main defend-scan
python -m app.main attack-sim
python -m app.main report
python -m app.main cleanup
pwsh ./scripts/setup-win11.ps1
pwsh ./scripts/start-lab.ps1
pwsh ./scripts/run-attack-sim.ps1
pwsh ./scripts/run-defend-scan.ps1
pwsh ./scripts/generate-report.ps1
pwsh ./scripts/cleanup.ps1
============================================================
CVE-2025-1974 Windows 11 Attack + Defense Lab
============================================================
[PRECHECK] Windows 11 assumptions .............. PASS
[PRECHECK] Docker Desktop ...................... PASS
[PRECHECK] kubectl ............................. PASS
[PRECHECK] kind ................................ PASS
[PRECHECK] Python 3.11 ......................... PASS
[SCAN] Cluster name: cve-2025-1974-lab
[SCAN] ingress-nginx detected .................. YES
[SCAN] Controller version ...................... 1.11.4
[SCAN] Validating Admission Controller ......... ENABLED
[SCAN] Version assessment ...................... AFFECTED
[SCAN] Risk summary ............................ Upgrade to 1.11.5+ or 1.12.1+ and disable admission until upgraded.
[SIM] ATTACK_PATH_IDENTIFIED
[SIM] VALIDATION_PATH_REACHED
[SIM] DEFENSE_MISSING
[SIM] SIMULATED_RISK_CONFIRMED
[REPORT] Markdown report written to reports/latest-report.md
Il flusso di emulazione dell'attacco è intenzionalmente non weaponizzato:
ingress-nginx risulta presente.ATTACK_PATH_IDENTIFIED e SIMULATED_RISK_CONFIRMED.MITIGATION_PRESENT, ATTACK_PATH_BLOCKED e UPGRADE_REQUIRED.reports/.Al flusso di validazione della difesa è consentito eseguire controlli locali reali:
kind solo locale denominato cve-2025-1974-lab.ingress-nginx è presente e tentare di dedurre la versione dalle immagini di deployment.pwsh ./scripts/cleanup.ps1
Questa operazione rimuove il cluster kind usa-e-getta se presente e cancella gli artefatti di report generati, preservando la struttura del repository.
kubectl e dallo stato del cluster locale.Questo progetto fa riferimento concettualmente al repository pubblico zulloper/CVE-2025-1974 dell'utente GitHub @zulloper esclusivamente per studio storico/contestuale. Nessun codice offensivo è stato copiato in questo repository.
Ringraziamenti a Nir Ohfeld, Ronen Shustin, Sagi Tzadik e Hillai Ben-Sasson di Wiz per aver divulgato responsabilmente le vulnerabilità, come riconosciuto nei materiali ufficiali di Kubernetes.
Questo repository è un laboratorio didattico clean-room indipendente per Windows 11 e non è affiliato a, né approvato da @zulloper, Wiz, Kubernetes o dai maintainer di ingress-nginx.