Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
wazuh-nginx-cve-2026-42945-sca-lab — Avaliação Centralizada do Wazuh SCA para CVE-2026-42945 em Servidores NGINX | Kitploit
Ferramentas/GitHubGitHub/soksofos/wazuh-nginx-cve-2026-42945-sca-lab
Ferramentas DefensivasAnálise de VulnerabilidadesAuditoria de ConfiguraçãoSegurança WebAprendizado e EducaçãoLabs e Prática
GitHubsoksofos/wazuh-nginx-cve-2026-42945-sca-lab

wazuh-nginx-cve-2026-42945-sca-lab

Avaliação Centralizada do Wazuh SCA para CVE-2026-42945 em Servidores NGINX

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
há 3 mesesAinda não revisado

CVE-2026-42945 — Laboratório Defensivo NGINX Wazuh SCA

Visão Geral

Este repositório documenta um laboratório defensivo para CVE-2026-42945, que afeta o NGINX ngx_http_rewrite_module.

O objetivo deste projeto foi abordar a CVE de uma perspectiva de blue team, utilizando o Wazuh Security Configuration Assessment (SCA) para avaliar centralmente a exposição do NGINX.

O laboratório verifica duas condições de exposição:

  1. Uma versão não corrigida do pacote NGINX do Ubuntu
  2. Um padrão de configuração de rewrite do NGINX arriscado relacionado à CVE-2026-42945

O resultado final é uma política centralizada do Wazuh SCA que pode ser implantada em servidores NGINX monitorados através da configuração centralizada de agente do Wazuh.


Arquitetura do Laboratório

O laboratório foi construído usando uma arquitetura de rede segmentada.

root@kitploit:~
Internet / WAN
     |
     |
  pfSense Firewall
     |
     |-----------------------------
     |                             |
    LAN                           DMZ
     |                             |
Wazuh Manager                Ubuntu NGINX Server
Wazuh Dashboard              Wazuh Agent
                             NGINX

Componentes


Objetivo

O objetivo era construir um fluxo de trabalho defensivo seguro e repetível:

root@kitploit:~
Wazuh Manager
     |
     | Centralized SCA policy
     v
Wazuh Agent on DMZ NGINX Server
     |
     | Checks package version and NGINX configuration
     v
Wazuh Dashboard
     |
     | Shows passed / failed checks
     v
Remediation validation

Essa abordagem permite a avaliação da exposição à CVE sem executar código de exploração.


Estratégia de Detecção

A política personalizada do Wazuh SCA realiza duas verificações.

Verificação 1 — Versão do Pacote NGINX

A política verifica se o pacote NGINX do Ubuntu instalado corresponde à versão não corrigida observada no laboratório.

Versão vulnerável inicial do pacote:

root@kitploit:~
nginx         1.28.3-2ubuntu1
nginx-common  1.28.3-2ubuntu1

Versão corrigida do pacote após remediação:

root@kitploit:~
nginx         1.28.3-2ubuntu1.1
nginx-common  1.28.3-2ubuntu1.1

Arquivo de política:

root@kitploit:~
sca-policy/nginx-cve-2026-42945.yml

Verificação 2 — Configuração de Rewrite do NGINX Arriscada

A política também verifica um padrão de rewrite arriscado relacionado à CVE-2026-42945.

A configuração de teste arriscada está armazenada aqui:

root@kitploit:~
nginx-config/vulnerable-example.conf

A configuração remediada está armazenada aqui:

root@kitploit:~
nginx-config/remediated-example.conf

A condição arriscada testada no laboratório inclui:

root@kitploit:~
rewrite directive
unnamed capture such as $1
replacement containing ?
follow-up directive such as set

Estrutura do Repositório

root@kitploit:~
wazuh-nginx-cve-2026-42945-sca-lab/
├── README.md
├── sca-policy/
│   └── nginx-cve-2026-42945.yml
├── wazuh-config/
│   └── agent.conf
├── nginx-config/
│   ├── vulnerable-example.conf
│   └── remediated-example.conf
├── commands/
│   ├── 01-agent-validation.md
│   ├── 02-nginx-version-check.md
│   ├── 03-sca-policy-deployment.md
│   └── 04-remediation.md
├── screenshots/
│   ├── 01-lab-architecture.png
│   ├── 02-agent-active.png
│   ├── 03-sca-policy-failed.png
│   ├── 04-nginx-package-before.png
│   ├── 05-risky-rewrite-config.png
│   ├── 06-sca-partial-remediation.png
│   ├── 07-nginx-package-after.png
│   └── 08-sca-policy-passed.png
└── docs/
    └── lab-notes.md

Como o Laboratório Foi Construído

Passo 1 — Segmentação de Rede

O laboratório usou pfSense para separar o ambiente em:

root@kitploit:~
LAN:
- Wazuh Manager
- Wazuh Dashboard

DMZ:
- Ubuntu NGINX server
- Wazuh Agent

O servidor NGINX Ubuntu foi colocado na DMZ.
O Wazuh Manager foi colocado na LAN.

Apenas a comunicação necessária do Wazuh foi permitida do servidor DMZ para o Wazuh Manager.


Passo 2 — Implantação do Agente Wazuh

O servidor DMZ Ubuntu foi registrado como um agente Wazuh.

O agente foi verificado a partir do Wazuh Manager e confirmado como ativo.

Comandos de validação estão documentados em:

root@kitploit:~
commands/01-agent-validation.md

Estado esperado:

root@kitploit:~
Agent: ubuntu-dmz-nginx2
Status: Active

Passo 3 — Avaliação da Versão do NGINX

A versão do pacote NGINX instalada foi verificada no servidor DMZ Ubuntu.

Comandos de verificação de versão estão documentados em:

root@kitploit:~
commands/02-nginx-version-check.md

Estado inicial:

root@kitploit:~
nginx         1.28.3-2ubuntu1
nginx-common  1.28.3-2ubuntu1

Após a atualização do índice do pacote, a versão candidata corrigida ficou disponível:

root@kitploit:~
1.28.3-2ubuntu1.1

Passo 4 — Configuração Arriscada do NGINX

Uma configuração de teste do NGINX foi criada para simular o padrão de rewrite arriscado.

O exemplo vulnerável está armazenado em:

root@kitploit:~
nginx-config/vulnerable-example.conf

A versão remediada está armazenada em:

root@kitploit:~
nginx-config/remediated-example.conf

O objetivo não era explorar o serviço, mas validar se o Wazuh SCA pode identificar exposição arriscada de configuração local.


Passo 5 — Política Personalizada do Wazuh SCA

Uma política SCA personalizada foi criada no Wazuh Manager.

Arquivo de política:

root@kitploit:~
sca-policy/nginx-cve-2026-42945.yml

No laboratório, esta política foi implantada a partir do diretório compartilhado do Wazuh Manager:

root@kitploit:~
/var/ossec/etc/shared/default/nginx-cve-2026-42945.yml

A política contém duas verificações:

ID da VerificaçãoPropósito
100449Detectar versão vulnerável/não corrigida do pacote NGINX Ubuntu
100450Detectar padrão de configuração de rewrite arriscado do NGINX

Passo 6 — Configuração Centralizada do Agente

A política SCA personalizada foi implantada usando a configuração centralizada do agente Wazuh.

O arquivo de configuração centralizada está armazenado neste repositório como:

root@kitploit:~
wazuh-config/agent.conf

No laboratório, foi implantado sob:

root@kitploit:~
/var/ossec/etc/shared/default/agent.conf

O Wazuh Manager estava sendo executado em Docker:

root@kitploit:~
single-node-wazuh.manager-1

Comandos de implantação estão documentados em:

root@kitploit:~
commands/03-sca-policy-deployment.md

Passo 7 — Validação da Política no Agente

Após reiniciar o agente Wazuh, a política SCA personalizada foi recebida pelo servidor DMZ Ubuntu.

A política recebida apareceu em:

root@kitploit:~
/var/ossec/etc/shared/nginx-cve-2026-42945.yml

Os logs do agente Wazuh confirmaram que a política foi carregada e avaliada.

Indicadores de log esperados:

root@kitploit:~
Loaded policy
Starting evaluation of policy
Evaluation finished for policy

Resultado Inicial

Com ambas as condições de exposição presentes, o Wazuh Dashboard mostrou:

root@kitploit:~
Passed: 0
Failed: 2
Score: 0%

Isso significa que ambas as verificações falharam:

VerificaçãoResultado
Versão do pacote NGINXFalhou
Configuração de rewrite arriscadaFalhou

Captura de tela:

root@kitploit:~
screenshots/03-sca-policy-failed.png

Remediação

Passo de Remediação 1 — Corrigir Configuração de Rewrite Arriscada

A configuração de rewrite arriscada do NGINX foi substituída por uma configuração mais segura.

Arquivo de referência:

root@kitploit:~
nginx-config/remediated-example.conf

Após a configuração ser corrigida e a verificação do Wazuh SCA executar novamente, o resultado esperado foi:

root@kitploit:~
Passed: 1
Failed: 1
Score: 50%

Nesta fase:

VerificaçãoResultado
Configuração de rewrite arriscadaAprovado
Versão do pacote NGINXFalhou

Captura de tela:

root@kitploit:~
screenshots/06-sca-partial-remediation.png

Passo de Remediação 2 — Atualizar Pacotes NGINX

Os pacotes NGINX foram atualizados usando uma atualização direcionada de pacotes.

Comandos de remediação estão documentados em:

root@kitploit:~
commands/04-remediation.md

Antes da atualização:

root@kitploit:~
Installed: 1.28.3-2ubuntu1
Candidate: 1.28.3-2ubuntu1.1

Após a atualização:

root@kitploit:~
nginx         1.28.3-2ubuntu1.1
nginx-common  1.28.3-2ubuntu1.1

Captura de tela:

root@kitploit:~
screenshots/07-nginx-package-after.png

Resultado Final

Após a conclusão de ambas as etapas de remediação, o resultado do Wazuh SCA mudou para:

root@kitploit:~
Passed: 2
Failed: 0
Score: 100%

Isso confirmou que:

  1. A configuração de rewrite arriscada foi corrigida
  2. Os pacotes NGINX foram atualizados para a versão corrigida

Captura de tela:

root@kitploit:~
screenshots/08-sca-policy-passed.png

Resumo dos Resultados


Capturas de Tela

Capturas de tela recomendadas:


Considerações de Produção

Para o laboratório, a política foi implantada através do grupo default do Wazuh.

Em produção, é melhor criar um grupo de agentes Wazuh dedicado, por exemplo:

root@kitploit:~
nginx-servers

Apenas servidores executando NGINX devem ser atribuídos a esse grupo.

Implantação recomendada no estilo de produção:

root@kitploit:~
Wazuh Manager
     |
     | Centralized SCA policy
     v
nginx-servers agent group
     |
     | Applied only to NGINX systems
     v
Wazuh Dashboard

Isso evita aplicar verificações específicas do NGINX a sistemas não relacionados.


Por Que Nenhum Código de Exploração Foi Usado

Este projeto evita intencionalmente código de exploração.

O objetivo do laboratório era demonstrar engenharia de segurança defensiva, não exploração.

A avaliação foi baseada em:

root@kitploit:~
package version exposure
configuration exposure
centralized Wazuh SCA validation
remediation verification

Principais Conclusões

  • O Wazuh SCA pode ser usado para avaliar centralmente a exposição à CVE.
  • A validação da CVE nem sempre requer execução de exploração.
  • A segmentação DMZ do pfSense torna o laboratório mais realista.
  • Políticas SCA personalizadas podem verificar tanto versões de pacotes quanto configurações arriscadas.
  • A remediação deve ser validada com resultados mensuráveis de antes e depois.
  • Um grupo de agentes Wazuh dedicado deve ser usado para implantação em produção.

Aviso Legal

Este repositório é apenas para fins educacionais e de segurança defensiva.

Nenhum código de exploração está incluído.

As verificações são projetadas para um ambiente de laboratório controlado e devem ser revisadas antes do uso em produção.

Baixar ferramenta
ComponenteFunção
pfSenseFirewall e segmentação LAN/DMZ
Servidor DMZ UbuntuServidor NGINX monitorado pelo Wazuh
NGINXServiço alvo avaliado para exposição à CVE
Agente WazuhInstalado no servidor DMZ Ubuntu
Wazuh ManagerServidor de monitoramento central executando em Docker
Wazuh DashboardUsado para revisar resultados do SCA
EstágioVerificação do PacoteVerificação da ConfigResultado Wazuh
Estado inicialFalhouFalhou0%
Após remediação da configuraçãoFalhouAprovado50%
Após atualização do pacoteAprovadoAprovado100%
ArquivoDescrição
01-lab-architecture.pngArquitetura LAN/DMZ do pfSense
02-agent-active.pngEstado ativo do agente Wazuh
03-sca-policy-failed.pngResultado inicial de SCA com falha
04-nginx-package-before.pngVersão vulnerável do pacote NGINX
05-risky-rewrite-config.pngEvidência da configuração de rewrite arriscada
06-sca-partial-remediation.pngResultado parcial de remediação
07-nginx-package-after.pngVersão atualizada do pacote NGINX
08-sca-policy-passed.pngResultado final de SCA aprovado