Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
nginx-cve-fix — Container nginx 1.25.5 construído a partir da fonte com correção retroportada do CVE-2026-42945, atualização do OpenSSL, cadeia de proveniência completa e atestado VEX. | Kitploit
Ferramentas/GitHubGitHub/barappteam/nginx-cve-fix
Scanners de VulnerabilidadesSegurança de ContêineresAnálise de VulnerabilidadesAuditoria de ConfiguraçãoDevSecOpsSegurança da Cadeia de Suprimentos
GitHubbarappteam/nginx-cve-fix

nginx-cve-fix

Container nginx 1.25.5 construído a partir da fonte com correção retroportada do CVE-2026-42945, atualização do OpenSSL, cadeia de proveniência completa e atestado VEX.

Ver Repositório
22há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Correção de CVE do Nginx - Drop-in Compilado a Partir do Código Fonte para nginx:1.25-bookworm

Uma imagem de contêiner nginx 1.25.5 compilada a partir do código fonte que corrige duas CVEs presentes na imagem oficial nginx:1.25-bookworm, preservando o comportamento de tempo de execução upstream.

CVEComponenteSeveridadeTécnicaModelo de verificação
CVE-2024-6119OpenSSL / libssl3AltaAumento de versão de dependênciaVerificável por scanner: libssl3 3.0.20 visível no banco de dados dpkg
CVE-2026-42945nginx ngx_http_rewrite_moduleCríticaPatch de código fonte retroportadoVerificável por proveniência: derivação do patch + teste de regressão + atestado de compilação + VEX

Estes representam dois modelos distintos de correção:

  1. Aumento de versão (CVE-2024-6119) - a versão corrigida da biblioteca é diretamente visível para scanners através do banco de dados dpkg. Nenhuma atestação adicional necessária.
  2. Retroporte de código fonte (CVE-2026-42945) - a versão do pacote permanece 1.25.5, então os scanners não conseguem distinguir o binário corrigido de um não corrigido. A correção é demonstrada através da proveniência do código fonte, verificação em tempo de compilação e teste de regressão. O VEX fornece o sinal para a camada do scanner.

Status de paridade

Os argumentos de configuração nginx -V desta imagem correspondem aos de nginx:1.25-bookworm (comparados caractere por caractere após normalizar o caminho de compilação -ffile-prefix-map; verificado em test/compat.py::test_nginx_version). O conjunto de testes (make test) valida 89 asserções cobrindo metadados da imagem, módulos dinâmicos, layout do sistema de arquivos, comportamento do entrypoint, empacotamento dpkg e tratamento de requisições HTTP contra a imagem upstream ativa.

Diferenças conhecidas em relação ao upstream (não validadas como idênticas):

  • A linha built with OpenSSL X.X.X em nginx -V reflete a versão do libssl-dev do compilador, que pode diferir do OpenSSL em tempo de compilação do upstream.
  • O conteúdo binário não é idêntico byte a byte (ambiente de compilação diferente, timestamps de invocação da toolchain diferentes).
  • O conjunto de pacotes da imagem difere - base debian:bookworm-slim em vez da árvore de pacotes herdada da imagem oficial.
  • A versão do libssl3 em tempo de execução é o que o bookworm atualmente fornece (3.0.20 no momento da escrita), não a versão fixada na imagem upstream.

Início Rápido```bash

Build everything (builder → .deb → final image)

make image

Run automated compatibility tests

make test

Run CVE-2026-42945 regression test

make test-cve

Verify patch provenance (re-derives from upstream tarballs)

make verify-patch

Scan and demonstrate VEX

make scan

Um comando para construir, testar e escanear:```bash
make all

Estrutura do Repositório```

build/ Dockerfile.build Builder image (debian:bookworm-slim + compilation deps) build.sh Fetch → verify → patch → compile → package nginx generate-vex.sh Generate OpenVEX document for backported CVE verify-patch.sh Re-derive patch from upstream tarballs (audit tool) patches/ CVE-2026-42945.patch Backported one-line fix from nginx 1.30.1 CVE-2026-42945.provenance.json Machine-readable patch provenance and derivation metadata

test/ compat.py 89-assertion compatibility test suite (runs against live upstream) test_cve_2026_42945.py CVE-specific regression test (exercises vulnerable code path)

artifacts/ patch-attestation.json Build-time patch attestation (tracked) nginx_*.deb Compiled package (gitignored - rebuilt via make build-source) nginx Compiled binary (gitignored) Containerfile Final runtime image definition Makefile Orchestrates build → test → scan pipeline vex.json Generated OpenVEX v0.2.0 document baseline-trivy.txt Point-in-time Trivy scan of nginx:1.25-bookworm baseline-grype.txt Point-in-time Grype scan of nginx:1.25-bookworm fixed-trivy.txt Trivy scan of the fixed image fixed-grype.txt Grype scan of the fixed image (without VEX) fixed-grype-vex.txt Grype scan of the fixed image (with VEX applied)

---

## Processo de Construção

### Arquitetura```
debian:bookworm-slim (builder)
  └─ build.sh
       ├─ curl nginx-1.25.5.tar.gz (SHA256-verified)
       ├─ curl njs-0.8.4 from github.com/nginx/njs
       ├─ patch -p1 < CVE-2026-42945.patch
       ├─ ./configure (flags identical to upstream nginx -V)
       ├─ make: release binary, debug binary, 4 dynamic module families (×2 release/debug)
       ├─ make: NJS modules (×2 release/debug) + njs CLI binary
       └─ dpkg-deb → nginx_1.25.5-1~bookworm+echo1_<arch>.deb

debian:bookworm-slim (runtime)
  ├─ apt-get install runtime deps (libssl3 ≥ 3.0.14 enforced)
  ├─ dpkg -i nginx_*.deb
  └─ COPY --from=upstream /docker-entrypoint.sh + /docker-entrypoint.d/

O Containerfile NÃO copia /etc/nginx do upstream. Todos os arquivos de configuração são fornecidos dentro do .deb e rastreados pelo mecanismo de conffile do dpkg. Isso é necessário para o script de entrypoint 10-listen-on-ipv6-by-default.sh, que usa dpkg-query para detectar se o default.conf foi modificado pelo usuário.

Garantias de Integridade

  • Tarballs de origem: Todos os arquivos fonte (nginx, NJS) são verificados por SHA256 contra hashes hardcoded antes da extração. A compilação é abortada em caso de incompatibilidade.
  • Compilação a partir do código fonte: ./configure && make dentro de um container Debian limpo. Sem binários upstream, sem apt install nginx.
  • Sem acesso à rede durante a compilação: as dependências são instaladas na camada da imagem Docker do builder; o build.sh apenas busca arquivos fonte fixados.

Reprodutibilidade

A compilação é principalmente reproduzível, mas não hermética:

  • A versão do código fonte do nginx e o SHA256 são fixados e verificados antes da extração.
  • A versão do NJS e o SHA256 são fixados e verificados antes da extração.
  • As dependências do builder são enumeradas no Dockerfile.build, mas não têm versões fixadas.
  • Os pacotes de runtime do Debian são resolvidos a partir dos repositórios ativos do bookworm no momento da compilação, portanto versões secundárias podem variar entre compilações.

Para melhorar a reprodutibilidade, fixe o digest da imagem base:```bash docker pull debian:bookworm-slim docker inspect debian:bookworm-slim --format='{{index .RepoDigests 0}}'

Then use: FROM debian:bookworm-slim@sha256:

---

## Detalhes da Remediação de CVE

### CVE-2024-6119 - Atualização de Versão do OpenSSL

| Campo                | Valor                                                |
| -------------------- | ---------------------------------------------------- |
| **Componente**       | OpenSSL / libssl3                                    |
| **Severidade**       | Alta (CVSS 7.5)                                      |
| **Tipo**             | Negação de Serviço via verificações de nomes X.509   |
| **Versão base**      | 3.0.11-1~deb12u2                                     |
| **Versão corrigida** | 3.0.14-1~deb12u2 (ou posterior)                      |
| **Nossa versão**     | 3.0.20-1~deb12u1                                     |
| **NVD**              | https://nvd.nist.gov/vuln/detail/CVE-2024-6119       |
| **Advisory**         | https://openssl-library.org/news/secadv/20240903.txt |
Baixar ferramenta