Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
wazuh-nginx-cve-2026-42945-sca-lab — CVE-2026-42945에 대한 NGINX 서버의 중앙 집중식 Wazuh SCA 평가 | Kitploit
도구/GitHubGitHub/soksofos/wazuh-nginx-cve-2026-42945-sca-lab
Defensive ToolsVulnerability AnalysisConfiguration AuditingWeb SecurityLearning & EducationLabs & Practice
GitHubsoksofos/wazuh-nginx-cve-2026-42945-sca-lab

wazuh-nginx-cve-2026-42945-sca-lab

CVE-2026-42945에 대한 NGINX 서버의 중앙 집중식 Wazuh SCA 평가

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
3개월 전아직 검토되지 않음

CVE-2026-42945 — NGINX Wazuh SCA 방어 실습

개요

이 저장소는 NGINX ngx_http_rewrite_module에 영향을 미치는 CVE-2026-42945에 대한 방어 실습을 문서화합니다.

이 프로젝트의 목표는 블루팀 관점에서 CVE에 접근하여 **Wazuh 보안 구성 평가(SCA)**를 사용하여 NGINX 노출을 중앙에서 평가하는 것입니다.

이 실습은 두 가지 노출 조건을 확인합니다:

  1. 패치되지 않은 Ubuntu NGINX 패키지 버전
  2. CVE-2026-42945와 관련된 위험한 NGINX rewrite 설정 패턴

최종 결과는 Wazuh 중앙 에이전트 구성을 통해 모니터링되는 NGINX 서버에 배포할 수 있는 중앙 집중식 Wazuh SCA 정책입니다.


실습 아키텍처

이 실습은 분할 네트워크 아키텍처를 사용하여 구축되었습니다.

root@kitploit:~
인터넷 / WAN
     |
     |
  pfSense 방화벽
     |
     |-----------------------------
     |                             |
    LAN                           DMZ
     |                             |
Wazuh 매니저                Ubuntu NGINX 서버
Wazuh 대시보드              Wazuh 에이전트
                             NGINX

구성 요소

구성 요소역할
pfSense방화벽 및 LAN/DMZ 분할
Ubuntu DMZ 서버Wazuh가 모니터링하는 NGINX 서버
NGINXCVE 노출 평가 대상 서비스
Wazuh 에이전트Ubuntu DMZ 서버에 설치
Wazuh 매니저Docker에서 실행되는 중앙 모니터링 서버
Wazuh 대시보드SCA 결과 검토에 사용

목표

목표는 안전하고 반복 가능한 방어 워크플로를 구축하는 것이었습니다:

root@kitploit:~
Wazuh 매니저
     |
     | 중앙 집중식 SCA 정책
     v
DMZ NGINX 서버의 Wazuh 에이전트
     |
     | 패키지 버전 및 NGINX 설정 확인
     v
Wazuh 대시보드
     |
     | 통과/실패 확인 표시
     v
수정 검증

이 접근 방식은 익스플로잇 코드를 실행하지 않고 CVE 노출을 평가할 수 있습니다.


탐지 전략

사용자 정의 Wazuh SCA 정책은 두 가지 검사를 수행합니다.

확인 1 — NGINX 패키지 버전

정책은 설치된 Ubuntu NGINX 패키지가 실습에서 관찰된 패치되지 않은 버전과 일치하는지 확인합니다.

초기 취약 패키지 버전:

root@kitploit:~
nginx         1.28.3-2ubuntu1
nginx-common  1.28.3-2ubuntu1

수정 후 패치된 패키지 버전:

root@kitploit:~
nginx         1.28.3-2ubuntu1.1
nginx-common  1.28.3-2ubuntu1.1

정책 파일:

root@kitploit:~
sca-policy/nginx-cve-2026-42945.yml

확인 2 — 위험한 NGINX Rewrite 설정

정책은 CVE-2026-42945와 관련된 위험한 rewrite 패턴도 확인합니다.

위험한 테스트 설정은 여기에 저장됩니다:

root@kitploit:~
nginx-config/vulnerable-example.conf

수정된 설정은 여기에 저장됩니다:

root@kitploit:~
nginx-config/remediated-example.conf

실습에서 테스트된 위험한 조건은 다음과 같습니다:

root@kitploit:~
rewrite 지시어
$1과 같은 이름 없는 캡처
?를 포함하는 대체
set과 같은 후속 지시어

저장소 구조

root@kitploit:~
wazuh-nginx-cve-2026-42945-sca-lab/
├── README.md
├── sca-policy/
│   └── nginx-cve-2026-42945.yml
├── wazuh-config/
│   └── agent.conf
├── nginx-config/
│   ├── vulnerable-example.conf
│   └── remediated-example.conf
├── commands/
│   ├── 01-agent-validation.md
│   ├── 02-nginx-version-check.md
│   ├── 03-sca-policy-deployment.md
│   └── 04-remediation.md
├── screenshots/
│   ├── 01-lab-architecture.png
│   ├── 02-agent-active.png
│   ├── 03-sca-policy-failed.png
│   ├── 04-nginx-package-before.png
│   ├── 05-risky-rewrite-config.png
│   ├── 06-sca-partial-remediation.png
│   ├── 07-nginx-package-after.png
│   └── 08-sca-policy-passed.png
└── docs/
    └── lab-notes.md

실습 구축 방법

1단계 — 네트워크 분할

실습은 pfSense를 사용하여 환경을 다음과 같이 분리했습니다:

root@kitploit:~
LAN:
- Wazuh 매니저
- Wazuh 대시보드

DMZ:
- Ubuntu NGINX 서버
- Wazuh 에이전트

Ubuntu NGINX 서버는 DMZ에 배치되었습니다. Wazuh 매니저는 LAN에 배치되었습니다.

DMZ 서버에서 Wazuh 매니저로의 필수 Wazuh 통신만 허용되었습니다.


2단계 — Wazuh 에이전트 배포

Ubuntu DMZ 서버가 Wazuh 에이전트로 등록되었습니다.

Wazuh 매니저에서 에이전트를 확인하고 활성 상태임을 확인했습니다.

검증 명령은 다음에 문서화되어 있습니다:

root@kitploit:~
commands/01-agent-validation.md

예상 상태:

root@kitploit:~
Agent: ubuntu-dmz-nginx2
Status: Active

3단계 — NGINX 버전 평가

Ubuntu DMZ 서버에서 설치된 NGINX 패키지 버전을 확인했습니다.

버전 확인 명령은 다음에 문서화되어 있습니다:

root@kitploit:~
commands/02-nginx-version-check.md

초기 상태:

root@kitploit:~
nginx         1.28.3-2ubuntu1
nginx-common  1.28.3-2ubuntu1

패키지 인덱스 업데이트 후, 수정된 후보 버전을 사용할 수 있게 되었습니다:

root@kitploit:~
1.28.3-2ubuntu1.1

4단계 — 위험한 NGINX 설정

위험한 rewrite 패턴을 시뮬레이션하기 위해 테스트 NGINX 설정을 생성했습니다.

취약 예제는 다음에 저장됩니다:

root@kitploit:~
nginx-config/vulnerable-example.conf

수정된 버전은 다음에 저장됩니다:

root@kitploit:~
nginx-config/remediated-example.conf

목적은 서비스를 익스플로잇하는 것이 아니라 Wazuh SCA가 로컬 설정 노출을 식별할 수 있는지 검증하는 것이었습니다.


5단계 — 사용자 정의 Wazuh SCA 정책

Wazuh 매니저에 사용자 정의 SCA 정책을 생성했습니다.

정책 파일:

root@kitploit:~
sca-policy/nginx-cve-2026-42945.yml

실습에서는 이 정책이 Wazuh 매니저 공유 디렉토리에서 배포되었습니다:

root@kitploit:~
/var/ossec/etc/shared/default/nginx-cve-2026-42945.yml

정책에는 두 가지 검사가 포함됩니다:

검사 ID목적
100449취약/패치되지 않은 NGINX Ubuntu 패키지 버전 탐지
100450위험한 NGINX rewrite 설정 패턴 탐지

6단계 — 중앙 에이전트 구성

사용자 정의 SCA 정책은 Wazuh 중앙 에이전트 구성을 사용하여 배포되었습니다.

중앙 구성 파일은 이 저장소에 다음으로 저장됩니다:

root@kitploit:~
wazuh-config/agent.conf

실습에서는 다음 위치에 배포되었습니다:

root@kitploit:~
/var/ossec/etc/shared/default/agent.conf

Wazuh 매니저는 Docker에서 실행 중이었습니다:

root@kitploit:~
single-node-wazuh.manager-1

배포 명령은 다음에 문서화되어 있습니다:

root@kitploit:~
commands/03-sca-policy-deployment.md

7단계 — 에이전트의 정책 검증

Wazuh 에이전트를 다시 시작한 후, 사용자 정의 SCA 정책이 Ubuntu DMZ 서버에서 수신되었습니다.

수신된 정책은 다음 위치에 나타났습니다:

root@kitploit:~
/var/ossec/etc/shared/nginx-cve-2026-42945.yml

Wazuh 에이전트 로그는 정책이 로드되고 평가되었음을 확인했습니다.

예상 로그 표시:

root@kitploit:~
Loaded policy
Starting evaluation of policy
Evaluation finished for policy

초기 결과

두 노출 조건이 모두 존재하는 상태에서 Wazuh 대시보드는 다음을 표시했습니다:

root@kitploit:~
Passed: 0
Failed: 2
Score: 0%

이는 두 검사가 모두 실패했음을 의미합니다:

검사결과
NGINX 패키지 버전실패
위험한 rewrite 설정실패

스크린샷:

root@kitploit:~
screenshots/03-sca-policy-failed.png

수정

수정 1단계 — 위험한 Rewrite 설정 수정

위험한 NGINX rewrite 설정을 더 안전한 설정으로 교체했습니다.

참조 파일:

root@kitploit:~
nginx-config/remediated-example.conf

설정이 수정되고 Wazuh SCA 스캔이 다시 실행된 후, 예상 결과는 다음과 같습니다:

root@kitploit:~
Passed: 1
Failed: 1
Score: 50%

이 단계에서:

검사결과
위험한 rewrite 설정통과
NGINX 패키지 버전실패

스크린샷:

root@kitploit:~
screenshots/06-sca-partial-remediation.png

수정 2단계 — NGINX 패키지 업그레이드

대상 패키지 업그레이드를 통해 NGINX 패키지를 업그레이드했습니다.

수정 명령은 다음에 문서화되어 있습니다:

root@kitploit:~
commands/04-remediation.md

업그레이드 전:

root@kitploit:~
Installed: 1.28.3-2ubuntu1
Candidate: 1.28.3-2ubuntu1.1

업그레이드 후:

root@kitploit:~
nginx         1.28.3-2ubuntu1.1
nginx-common  1.28.3-2ubuntu1.1

스크린샷:

root@kitploit:~
screenshots/07-nginx-package-after.png

최종 결과

두 수정 단계가 완료된 후, Wazuh SCA 결과는 다음과 같이 변경되었습니다:

root@kitploit:~
Passed: 2
Failed: 0
Score: 100%

이는 다음을 확인했습니다:

  1. 위험한 rewrite 설정이 수정됨
  2. NGINX 패키지가 수정된 버전으로 업그레이드됨

스크린샷:

root@kitploit:~
screenshots/08-sca-policy-passed.png

결과 요약

단계

스크린샷

권장 스크린샷:


프로덕션 고려 사항

실습에서는 Wazuh default 그룹을 통해 정책을 배포했습니다.

프로덕션에서는 전용 Wazuh 에이전트 그룹을 만드는 것이 좋습니다. 예를 들어:

root@kitploit:~
nginx-servers

NGINX를 실행하는 서버만 해당 그룹에 할당해야 합니다.

권장 프로덕션 스타일 배포:

root@kitploit:~
Wazuh 매니저
     |
     | 중앙 집중식 SCA 정책
     v
nginx-servers 에이전트 그룹
     |
     | NGINX 시스템에만 적용
     v
Wazuh 대시보드

이렇게 하면 관련 없는 시스템에 NGINX 특정 검사가 적용되는 것을 방지할 수 있습니다.


익스플로잇 코드를 사용하지 않은 이유

이 프로젝트는 의도적으로 익스플로잇 코드를 피합니다.

실습의 목적은 공격적 보안 엔지니어링이 아닌 방어적 보안 엔지니어링을 시연하는 것이었습니다.

평가는 다음을 기반으로 했습니다:

root@kitploit:~
패키지 버전 노출
설정 노출
중앙 집중식 Wazuh SCA 검증
수정 검증

주요 시사점

  • Wazuh SCA는 CVE 노출을 중앙에서 평가하는 데 사용할 수 있습니다.
  • CVE 검증이 항상 익스플로잇 실행을 요구하는 것은 아닙니다.
  • pfSense DMZ 분할은 실습을 더 현실적으로 만듭니다.
  • 사용자 정의 SCA 정책은 패키지 버전과 위험한 설정을 모두 확인할 수 있습니다.
  • 수정은 측정 가능한 전후 결과로 검증되어야 합니다.
  • 전용 Wazuh 에이전트 그룹은 프로덕션 배포에 사용해야 합니다.

면책 조항

이 저장소는 교육 및 방어적 보안 목적으로만 제공됩니다.

익스플로잇 코드는 포함되어 있지 않습니다.

검사는 통제된 실습 환경을 위해 설계되었으며 프로덕션에서 사용하기 전에 검토해야 합니다.

도구 다운로드
패키지 검사
설정 검사
Wazuh 결과
초기 상태실패실패0%
설정 수정 후실패통과50%
패키지 업그레이드 후통과통과100%
파일설명
01-lab-architecture.pngpfSense LAN/DMZ 아키텍처
02-agent-active.pngWazuh 에이전트 활성 상태
03-sca-policy-failed.png초기 실패 SCA 결과
04-nginx-package-before.pngNGINX 취약 패키지 버전
05-risky-rewrite-config.png위험한 rewrite 설정 증거
06-sca-partial-remediation.png부분 수정 결과
07-nginx-package-after.pngNGINX 업그레이드된 패키지 버전
08-sca-policy-passed.png최종 통과 SCA 결과