
Imagens de laboratório CVE do nginx 1.30.0 intencionalmente vulnerável (CVE-2026-40701/42934/42945/42946) para pesquisa de segurança isolada. Apenas para uso em laboratório.
Uma coleção de imagens Docker deliberadamente vulneráveis para estudo de segurança em um laboratório isolado. Começou como reproduções de CVEs do nginx e está crescendo para um conjunto mais amplo de imagens vulneráveis por design (ex.: DVWA).
⚠️ Segurança
Essas imagens são vulneráveis de propósito. Um dos CVEs do nginx (CVE-2026-42945) está sendo explorado ativamente. Execute-as apenas em uma rede isolada/local. Nunca as implante em um host público e nunca as publique como se fossem imagens de produção. Cada imagem carrega
lab.vulnerable=truee uma descrição informando isso.
Todas construídas sobre uma base compartilhada que compila nginx 1.30.0 a partir do código-fonte — a última versão afetada por esses CVEs (corrigidos em 1.30.1 / 1.31.0).
| Diretório | Imagem | CVE | Módulo / área |
|---|---|---|---|
base/ | rwils83/nginx-vuln-base:1.30.0 | — | build compartilhado do nginx 1.30.0 a partir do código-fonte |
cve-2026-42945-rewrite-lab/ | rwils83/cve-2026-42945 | CVE-2026-42945 | estouro de heap no módulo rewrite (RCE) |
cve-2026-42946-scgi-uwsgi-lab/ | rwils83/cve-2026-42946 | CVE-2026-42946 | buffer overread em scgi/uwsgi |
cve-2026-40701-resolver-lab/ | rwils83/cve-2026-40701 | CVE-2026-40701 | use-after-free no resolver (OCSP) |
cve-2026-42934-charset-lab/ | rwils83/cve-2026-42934 | CVE-2026-42934 | buffer overread no módulo charset |
| Diretório | Imagem | Observações |
|---|---|---|
dvwa-curl-lab/ | rwils83/dvwa_with_curl | DVWA mantido (ghcr.io/digininja/DVWA) + curl/python3 |
Cada pasta tem seu próprio README.md com detalhes e referências.
A base do nginx precisa ser construída primeiro (as imagens CVE usam FROM nela):
docker build -t rwils83/nginx-vuln-base:1.30.0 ./base
docker build -t rwils83/cve-2026-42945:1.30.0 ./cve-2026-42945-rewrite-lab
docker build -t rwils83/cve-2026-42946:1.30.0 ./cve-2026-42946-scgi-uwsgi-lab
docker build -t rwils83/cve-2026-40701:1.30.0 ./cve-2026-40701-resolver-lab
docker build -t rwils83/cve-2026-42934:1.30.0 ./cve-2026-42934-charset-lab
docker build -t rwils83/dvwa_with_curl:latest ./dvwa-curl-lab
./build_all.sh constrói o conjunto do nginx (base + 4 imagens CVE).
O CI constrói todas as imagens *-lab/ a cada PR/push (somente build, sem push) para detectar quebras antes do merge. A publicação é conduzida por tags git:
git tag v1.30.0-lab.2 && git push --tags # release the nginx images
git tag dvwa-v1 && git push --tags # release DVWA
A publicação exige os secrets do repositório DOCKERHUB_USERNAME e DOCKERHUB_TOKEN.
| Padrão de tag | Builds & pushes | Tags aplicadas |
|---|
v* (ex.: v1.30.0-lab.2) | as quatro imagens CVE do nginx | <version> + :latest |
dvwa-v* (ex.: dvwa-v1) | dvwa_with_curl | <version> + :latest |