
Laboratório educacional focado em Windows 11 para estudar a CVE-2025-1974 no ingress-nginx. Oferece emulação segura de ataques e validação de defesas com cluster Kubernetes local, avaliação de versões e geração de relatórios para trabalhos acadêmicos e demonstrações.
Repositório educacional focado em Windows 11 para estudar o CVE-2025-1974 em um laboratório ATTACK + DEFENSE seguro e não armamentizado. O projeto é projetado para trabalhos universitários, demonstrações em equipe e capturas de tela prontas para relatórios. Ele enfatiza implementação em clean room, validação somente local e uma emulação de ataque no estilo red team que nunca se torna um exploit real.
Este laboratório codifica a linha de base oficial de que o CVE-2025-1974 afeta o ingress-nginx, com versões afetadas < 1.11.0, 1.11.0 a 1.11.4 e 1.12.0; versões corrigidas 1.11.5, 1.12.1 e versões posteriores. Ele também reflete a mitigação temporária oficial de desabilitar o Validating Admission Controller até que uma atualização seja concluída.
Este repositório intencionalmente não implementa, portabiliza ou operacionaliza código de exploit. Em vez disso, ele fornece um emulador seguro de fluxo de ataque que demonstra os estágios sobre os quais um defensor raciocinaria:
O caminho de ataque é representado apenas por meio de fixtures sanitizadas, estado local e marcadores de estágio do simulador. Nenhum payload malicioso de AdmissionReview, payloads de execução de código, shells, injeção de configuração ou mecanismos de entrega de exploit são incluídos.
flowchart LR
A["PowerShell Wrappers<br/>Windows 11-first UX"] --> B["Python CLI<br/>app.main"]
B --> C["Preflight Checks<br/>Windows, Docker, kubectl, kind, Python 3.11"]
B --> D["Cluster Assessment<br/>kind + kubectl on localhost"]
B --> E["Attack Simulator<br/>sanitized fixtures only"]
B --> F["Mitigation Checks<br/>version + admission state"]
B --> G["Detections<br/>lab-specific simulated indicators"]
E --> H["reports/attack_simulation.log"]
F --> I["reports/defense_scan.json"]
G --> J["reports/timeline.csv + timeline.json"]
H --> K["Markdown Report Writer"]
I --> K
J --> K
K --> L["reports/latest-report.md"]Track A: Attack Emulation
Executa um simulador amigável para capturas de tela que se comporta como um fluxo de trabalho de atacante sem realizar exploração.Track B: Defense Validation
Realiza verificações locais reais em um cluster de laboratório descartável e avalia a postura de versão e mitigação.Windows 11-first
Cada fluxo de trabalho principal tem um wrapper PowerShell e um equivalente CLI Python 3.11.Reporting
Gera transcrições em Markdown, JSON, CSV e console adequadas para submissão de trabalhos e demonstrações.kubectlkindpwsh ./scripts/setup-win11.ps1
pwsh ./scripts/start-lab.ps1
pwsh ./scripts/run-defend-scan.ps1
pwsh ./scripts/run-attack-sim.ps1
pwsh ./scripts/generate-report.ps1
python -m app.main preflight
python -m app.main defend-scan
python -m app.main attack-sim
python -m app.main report
python -m app.main cleanup
pwsh ./scripts/setup-win11.ps1
pwsh ./scripts/start-lab.ps1
pwsh ./scripts/run-attack-sim.ps1
pwsh ./scripts/run-defend-scan.ps1
pwsh ./scripts/generate-report.ps1
pwsh ./scripts/cleanup.ps1
============================================================
CVE-2025-1974 Windows 11 Attack + Defense Lab
============================================================
[PRECHECK] Windows 11 assumptions .............. PASS
[PRECHECK] Docker Desktop ...................... PASS
[PRECHECK] kubectl ............................. PASS
[PRECHECK] kind ................................ PASS
[PRECHECK] Python 3.11 ......................... PASS
[SCAN] Cluster name: cve-2025-1974-lab
[SCAN] ingress-nginx detected .................. YES
[SCAN] Controller version ...................... 1.11.4
[SCAN] Validating Admission Controller ......... ENABLED
[SCAN] Version assessment ...................... AFFECTED
[SCAN] Risk summary ............................ Upgrade to 1.11.5+ or 1.12.1+ and disable admission until upgraded.
[SIM] ATTACK_PATH_IDENTIFIED
[SIM] VALIDATION_PATH_REACHED
[SIM] DEFENSE_MISSING
[SIM] SIMULATED_RISK_CONFIRMED
[REPORT] Markdown report written to reports/latest-report.md
O fluxo de emulação de ataque é intencionalmente não armamentizado:
ingress-nginx parece estar presente.ATTACK_PATH_IDENTIFIED e SIMULATED_RISK_CONFIRMED.MITIGATION_PRESENT, ATTACK_PATH_BLOCKED e UPGRADE_REQUIRED em vez disso.reports/.O fluxo de validação de defesa tem permissão para realizar verificações locais reais:
kind somente local chamado cve-2025-1974-lab.ingress-nginx está presente e tentar inferir a versão a partir das imagens de deployment.pwsh ./scripts/cleanup.ps1
Isso remove o cluster kind descartável, se presente, e limpa os artefatos de relatório gerados, preservando a estrutura do repositório.
kubectl e pelo estado local do cluster.Este projeto referencia conceitualmente o repositório público zulloper/CVE-2025-1974 do usuário do GitHub @zulloper apenas para estudo histórico/contextual. Nenhum código ofensivo foi copiado para este repositório.
Agradecimentos a Nir Ohfeld, Ronen Shustin, Sagi Tzadik e Hillai Ben-Sasson da Wiz por divulgarem as vulnerabilidades de forma responsável, conforme reconhecido nos materiais oficiais do Kubernetes.
Este repositório é um laboratório educacional independente em clean room para Windows 11 e não é afiliado ou endossado por @zulloper, Wiz, Kubernetes ou pelos mantenedores do ingress-nginx.