Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
wazuh-nginx-cve-2026-42945-sca-lab — Централизованная оценка Wazuh SCA для CVE-2026-42945 на серверах NGINX | Kitploit
Инструменты/GitHubGitHub/soksofos/wazuh-nginx-cve-2026-42945-sca-lab
Оборонительные ИнструментыАнализ уязвимостейАудит конфигурацииВеб-безопасностьОбучение и ОбразованиеЛаборатории и Практика
GitHubsoksofos/wazuh-nginx-cve-2026-42945-sca-lab

wazuh-nginx-cve-2026-42945-sca-lab

Централизованная оценка Wazuh SCA для CVE-2026-42945 на серверах NGINX

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
3 месяцев назадЕщё не проверено

CVE-2026-42945 — Защитная лаборатория NGINX Wazuh SCA

Обзор

В этом репозитории документирована защитная лаборатория для CVE-2026-42945, затрагивающей NGINX ngx_http_rewrite_module.

Цель проекта — подойти к CVE с точки зрения синей команды, используя Wazuh Security Configuration Assessment (SCA) для централизованной оценки подверженности NGINX.

Лаборатория проверяет два условия подверженности:

  1. Неисправленная версия пакета NGINX в Ubuntu
  2. Опасный шаблон конфигурации rewrite NGINX, связанный с CVE-2026-42945

Конечный результат — централизованная политика Wazuh SCA, которая может быть развернута на отслеживаемых серверах NGINX через централизованную конфигурацию агентов Wazuh.


Архитектура лаборатории

Лаборатория построена на сегментированной сетевой архитектуре.

root@kitploit:~
Internet / WAN
     |
     |
  pfSense Firewall
     |
     |-----------------------------
     |                             |
    LAN                           DMZ
     |                             |
Wazuh Manager                Ubuntu NGINX Server
Wazuh Dashboard              Wazuh Agent
                             NGINX

Компоненты


Цель

Цель заключалась в создании безопасного и повторяемого защитного рабочего процесса:

root@kitploit:~
Wazuh Manager
     |
     | Централизованная политика SCA
     v
Агент Wazuh на сервере NGINX в DMZ
     |
     | Проверяет версию пакета и конфигурацию NGINX
     v
Панель управления Wazuh
     |
     | Показывает пройденные/непройденные проверки
     v
Проверка исправления

Такой подход позволяет оценивать подверженность CVE без выполнения эксплойтов.


Стратегия обнаружения

Пользовательская политика Wazuh SCA выполняет две проверки.

Проверка 1 — Версия пакета NGINX

Политика проверяет, соответствует ли установленная версия пакета NGINX в Ubuntu неисправленной версии, наблюдавшейся в лаборатории.

Изначальная уязвимая версия пакета:

root@kitploit:~
nginx         1.28.3-2ubuntu1
nginx-common  1.28.3-2ubuntu1

Исправленная версия пакета после устранения:

root@kitploit:~
nginx         1.28.3-2ubuntu1.1
nginx-common  1.28.3-2ubuntu1.1

Файл политики:

root@kitploit:~
sca-policy/nginx-cve-2026-42945.yml

Проверка 2 — Опасная конфигурация rewrite NGINX

Политика также проверяет опасный шаблон rewrite, связанный с CVE-2026-42945.

Тестовая опасная конфигурация хранится здесь:

root@kitploit:~
nginx-config/vulnerable-example.conf

Исправленная конфигурация хранится здесь:

root@kitploit:~
nginx-config/remediated-example.conf

Проверяемое в лаборатории опасное условие включает:

root@kitploit:~
директива rewrite
безымянный захват, например $1
замена, содержащая ?
последующая директива, например set

Структура репозитория

root@kitploit:~
wazuh-nginx-cve-2026-42945-sca-lab/
├── README.md
├── sca-policy/
│   └── nginx-cve-2026-42945.yml
├── wazuh-config/
│   └── agent.conf
├── nginx-config/
│   ├── vulnerable-example.conf
│   └── remediated-example.conf
├── commands/
│   ├── 01-agent-validation.md
│   ├── 02-nginx-version-check.md
│   ├── 03-sca-policy-deployment.md
│   └── 04-remediation.md
├── screenshots/
│   ├── 01-lab-architecture.png
│   ├── 02-agent-active.png
│   ├── 03-sca-policy-failed.png
│   ├── 04-nginx-package-before.png
│   ├── 05-risky-rewrite-config.png
│   ├── 06-sca-partial-remediation.png
│   ├── 07-nginx-package-after.png
│   └── 08-sca-policy-passed.png
└── docs/
    └── lab-notes.md

Как была построена лаборатория

Шаг 1 — Сегментация сети

В лаборатории использовался pfSense для разделения среды на:

root@kitploit:~
LAN:
- Менеджер Wazuh
- Панель управления Wazuh

DMZ:
- Сервер NGINX на Ubuntu
- Агент Wazuh

Сервер NGINX на Ubuntu был размещён в DMZ.
Менеджер Wazuh был размещён в LAN.

Из DMZ-сервера к менеджеру Wazuh разрешалась только необходимая связь Wazuh.


Шаг 2 — Развертывание агента Wazuh

Сервер DMZ Ubuntu был зарегистрирован как агент Wazuh.

Агент был проверен с менеджера Wazuh и подтверждён как активный.

Команды проверки описаны в:

root@kitploit:~
commands/01-agent-validation.md

Ожидаемое состояние:

root@kitploit:~
Agent: ubuntu-dmz-nginx2
Status: Active

Шаг 3 — Оценка версии NGINX

Установленная версия пакета NGINX была проверена на сервере DMZ Ubuntu.

Команды проверки версии описаны в:

root@kitploit:~
commands/02-nginx-version-check.md

Исходное состояние:

root@kitploit:~
nginx         1.28.3-2ubuntu1
nginx-common  1.28.3-2ubuntu1

После обновления индекса пакетов стала доступна исправленная версия-кандидат:

root@kitploit:~
1.28.3-2ubuntu1.1

Шаг 4 — Опасная конфигурация NGINX

Была создана тестовая конфигурация NGINX для имитации опасного шаблона rewrite.

Уязвимый пример хранится в:

root@kitploit:~
nginx-config/vulnerable-example.conf

Исправленная версия хранится в:

root@kitploit:~
nginx-config/remediated-example.conf

Цель заключалась не в эксплуатации службы, а в проверке, может ли Wazuh SCA идентифицировать локальную опасную конфигурацию.


Шаг 5 — Пользовательская политика Wazuh SCA

На менеджере Wazuh была создана пользовательская политика SCA.

Файл политики:

root@kitploit:~
sca-policy/nginx-cve-2026-42945.yml

В лаборатории эта политика была развернута из общей директории менеджера Wazuh:

root@kitploit:~
/var/ossec/etc/shared/default/nginx-cve-2026-42945.yml

Политика содержит две проверки:

ID проверкиНазначение
100449Обнаружение уязвимой/неисправленной версии пакета NGINX в Ubuntu
100450Обнаружение опасного шаблона конфигурации rewrite NGINX

Шаг 6 — Централизованная конфигурация агента

Пользовательская политика SCA была развернута с использованием централизованной конфигурации агента Wazuh.

Файл централизованной конфигурации хранится в этом репозитории как:

root@kitploit:~
wazuh-config/agent.conf

В лаборатории он был развернут по адресу:

root@kitploit:~
/var/ossec/etc/shared/default/agent.conf

Менеджер Wazuh работал в Docker:

root@kitploit:~
single-node-wazuh.manager-1

Команды развертывания описаны в:

root@kitploit:~
commands/03-sca-policy-deployment.md

Шаг 7 — Проверка политики на агенте

После перезапуска агента Wazuh пользовательская политика SCA была получена сервером DMZ Ubuntu.

Полученная политика появилась в:

root@kitploit:~
/var/ossec/etc/shared/nginx-cve-2026-42945.yml

Логи агента Wazuh подтвердили, что политика загружена и оценена.

Ожидаемые индикаторы в логах:

root@kitploit:~
Loaded policy
Starting evaluation of policy
Evaluation finished for policy

Первоначальный результат

При наличии обоих условий подверженности панель управления Wazuh показала:

root@kitploit:~
Passed: 0
Failed: 2
Score: 0%

Это означает, что обе проверки не пройдены:

ПроверкаРезультат
Версия пакета NGINXНе пройдена
Опасная конфигурация rewriteНе пройдена

Скриншот:

root@kitploit:~
screenshots/03-sca-policy-failed.png

Устранение

Шаг 1 устранения — Исправление опасной конфигурации rewrite

Опасная конфигурация rewrite NGINX была заменена на более безопасную.

Файл для справки:

root@kitploit:~
nginx-config/remediated-example.conf

После исправления конфигурации и повторного запуска сканирования Wazuh SCA ожидаемый результат:

root@kitploit:~
Passed: 1
Failed: 1
Score: 50%

На этом этапе:

ПроверкаРезультат
Опасная конфигурация rewriteПройдена
Версия пакета NGINXНе пройдена

Скриншот:

root@kitploit:~
screenshots/06-sca-partial-remediation.png

Шаг 2 устранения — Обновление пакетов NGINX

Пакеты NGINX были обновлены с помощью целенаправленного обновления пакетов.

Команды устранения описаны в:

root@kitploit:~
commands/04-remediation.md

До обновления:

root@kitploit:~
Installed: 1.28.3-2ubuntu1
Candidate: 1.28.3-2ubuntu1.1

После обновления:

root@kitploit:~
nginx         1.28.3-2ubuntu1.1
nginx-common  1.28.3-2ubuntu1.1

Скриншот:

root@kitploit:~
screenshots/07-nginx-package-after.png

Итоговый результат

После выполнения обоих шагов устранения результат Wazuh SCA изменился на:

root@kitploit:~
Passed: 2
Failed: 0
Score: 100%

Это подтвердило, что:

  1. Опасная конфигурация rewrite была исправлена
  2. Пакеты NGINX были обновлены до исправленной версии

Скриншот:

root@kitploit:~
screenshots/08-sca-policy-passed.png

Сводка результатов


Скриншоты

Рекомендованные скриншоты:


Рекомендации для эксплуатации

В лаборатории политика была развернута через группу default Wazuh.

В эксплуатации лучше создать выделенную группу агентов Wazuh, например:

root@kitploit:~
nginx-servers

Только серверы, работающие с NGINX, должны быть назначены в эту группу.

Рекомендуемый стиль развертывания для эксплуатации:

root@kitploit:~
Wazuh Manager
     |
     | Централизованная политика SCA
     v
Группа агентов nginx-servers
     |
     | Применяется только к системам с NGINX
     v
Панель управления Wazuh

Это позволяет избежать применения специфичных для NGINX проверок к нерелевантным системам.


Почему не использовался эксплойт-код

Этот проект намеренно избегает эксплойт-кода.

Цель лаборатории — продемонстрировать защитную инженерию безопасности, а не эксплуатацию.

Оценка основывалась на:

root@kitploit:~
подверженность версии пакета
подверженность конфигурации
централизованная проверка Wazuh SCA
верификация устранения

Ключевые выводы

  • Wazuh SCA можно использовать для централизованной оценки подверженности CVE.
  • Валидация CVE не всегда требует выполнения эксплойта.
  • Сегментация DMZ с pfSense делает лабораторию более реалистичной.
  • Пользовательские политики SCA могут проверять как версии пакетов, так и опасные конфигурации.
  • Устранение должно проверяться с измеримыми результатами «до» и «после».
  • Для развертывания в эксплуатации следует использовать выделенную группу агентов Wazuh.

Отказ от ответственности

Этот репозиторий предназначен только для образовательных и защитных целей безопасности.

Эксплойт-код не включен.

Проверки разработаны для контролируемой лабораторной среды и должны быть проверены перед использованием в эксплуатации.

Скачать инструмент
КомпонентРоль
pfSenseМежсетевой экран и сегментация LAN/DMZ
Сервер DMZ UbuntuСервер NGINX, отслеживаемый Wazuh
NGINXЦелевая служба, оцениваемая на подверженность CVE
Агент WazuhУстановлен на сервере DMZ Ubuntu
Менеджер WazuhЦентральный сервер мониторинга, работающий в Docker
Панель управления WazuhИспользуется для просмотра результатов SCA
ЭтапПроверка пакетаПроверка конфигурацииРезультат Wazuh
Исходное состояниеНе пройденаНе пройдена0%
После исправления конфигурацииНе пройденаПройдена50%
После обновления пакетовПройденаПройдена100%
ФайлОписание
01-lab-architecture.pngАрхитектура LAN/DMZ pfSense
02-agent-active.pngАктивное состояние агента Wazuh
03-sca-policy-failed.pngПервоначальный результат SCA с ошибками
04-nginx-package-before.pngУязвимая версия пакета NGINX
05-risky-rewrite-config.pngДоказательство опасной конфигурации rewrite
06-sca-partial-remediation.pngРезультат частичного устранения
07-nginx-package-after.pngОбновленная версия пакета NGINX
08-sca-policy-passed.pngИтоговый успешный результат SCA