
Windows 11-первая образовательная лаборатория для изучения CVE-2025-1974 в ingress-nginx. Обеспечивает безопасную эмуляцию атак и проверку защиты с локальным кластером Kubernetes, оценку версий и генерацию отчетов для курсовых работ и демонстраций.
Первый на Windows 11 образовательный репозиторий для изучения CVE-2025-1974 в безопасной, невооруженной лаборатории ATTACK + DEFENSE. Проект предназначен для университетских курсов, командных демонстраций и создания скриншотов, готовых для отчетов. Он подчеркивает чистую реализацию, локальную валидацию и эмуляцию атак в стиле красной команды, которая никогда не становится реальным эксплойтом.
Эта лаборатория кодирует официальную базовую линию, что CVE-2025-1974 затрагивает ingress-nginx, с затронутыми версиями < 1.11.0, 1.11.0 по 1.11.4 и 1.12.0; исправленными версиями 1.11.5, 1.12.1 и более поздними выпусками. Она также отражает официальное временное смягчение — отключение Validating Admission Controller до завершения обновления.
Этот репозиторий намеренно не реализует, не портирует и не использует в эксплуатации код эксплойтов. Вместо этого он предоставляет безопасный эмулятор потока атаки, который демонстрирует этапы, которые защитник мог бы проанализировать:
Путь атаки представлен только через очищенные фикстуры, локальное состояние и маркеры этапов симулятора. Никаких вредоносных полезных нагрузок AdmissionReview, полезных нагрузок выполнения кода, оболочек, инъекций конфигурации или механизмов доставки эксплойтов не включено.
flowchart LR
A["PowerShell Wrappers<br/>Windows 11-first UX"] --> B["Python CLI<br/>app.main"]
B --> C["Preflight Checks<br/>Windows, Docker, kubectl, kind, Python 3.11"]
B --> D["Cluster Assessment<br/>kind + kubectl on localhost"]
B --> E["Attack Simulator<br/>sanitized fixtures only"]
B --> F["Mitigation Checks<br/>version + admission state"]
B --> G["Detections<br/>lab-specific simulated indicators"]
E --> H["reports/attack_simulation.log"]
F --> I["reports/defense_scan.json"]
G --> J["reports/timeline.csv + timeline.json"]
H --> K["Markdown Report Writer"]
I --> K
J --> K
K --> L["reports/latest-report.md"]Направление A: Эмуляция атак
Запускает симулятор, удобный для создания скриншотов, который ведет себя как рабочий процесс атакующего без выполнения эксплуатации.Направление B: Проверка защиты
Выполняет реальные локальные проверки на одноразовом лабораторном кластере и оценивает версию и состояние мер смягчения.Windows 11-first
Каждый основной рабочий процесс имеет эквивалент в виде оболочки PowerShell и CLI на Python 3.11.Отчетность
Генерирует Markdown, JSON, CSV и консольные транскрипты, подходящие для сдачи в курсе и демонстраций.kubectlkindpwsh ./scripts/setup-win11.ps1
pwsh ./scripts/start-lab.ps1
pwsh ./scripts/run-defend-scan.ps1
pwsh ./scripts/run-attack-sim.ps1
pwsh ./scripts/generate-report.ps1
python -m app.main preflight
python -m app.main defend-scan
python -m app.main attack-sim
python -m app.main report
python -m app.main cleanup
pwsh ./scripts/setup-win11.ps1
pwsh ./scripts/start-lab.ps1
pwsh ./scripts/run-attack-sim.ps1
pwsh ./scripts/run-defend-scan.ps1
pwsh ./scripts/generate-report.ps1
pwsh ./scripts/cleanup.ps1
============================================================
CVE-2025-1974 Windows 11 Attack + Defense Lab
============================================================
[PRECHECK] Windows 11 assumptions .............. PASS
[PRECHECK] Docker Desktop ...................... PASS
[PRECHECK] kubectl ............................. PASS
[PRECHECK] kind ................................ PASS
[PRECHECK] Python 3.11 ......................... PASS
[SCAN] Cluster name: cve-2025-1974-lab
[SCAN] ingress-nginx detected .................. YES
[SCAN] Controller version ...................... 1.11.4
[SCAN] Validating Admission Controller ......... ENABLED
[SCAN] Version assessment ...................... AFFECTED
[SCAN] Risk summary ............................ Upgrade to 1.11.5+ or 1.12.1+ and disable admission until upgraded.
[SIM] ATTACK_PATH_IDENTIFIED
[SIM] VALIDATION_PATH_REACHED
[SIM] DEFENSE_MISSING
[SIM] SIMULATED_RISK_CONFIRMED
[REPORT] Markdown report written to reports/latest-report.md
Поток эмуляции атаки намеренно невооружен:
ingress-nginx.ATTACK_PATH_IDENTIFIED и SIMULATED_RISK_CONFIRMED.MITIGATION_PRESENT, ATTACK_PATH_BLOCKED и UPGRADE_REQUIRED.reports/.Поток проверки защиты может выполнять реальные локальные проверки:
kind с именем cve-2025-1974-lab.ingress-nginx, и попытаться определить версию из образов развертывания.pwsh ./scripts/cleanup.ps1
Это удаляет одноразовый кластер kind, если он присутствует, и очищает сгенерированные артефакты отчетов, сохраняя структуру репозитория.
kubectl и состоянием локального кластера.Этот проект концептуально ссылается на публичный репозиторий zulloper/CVE-2025-1974 пользователя GitHub @zulloper только для исторического/контекстуального изучения. Никакого атакующего кода не было скопировано в этот репозиторий.
Благодарности Nir Ohfeld, Ronen Shustin, Sagi Tzadik и Hillai Ben-Sasson из Wiz за ответственное раскрытие уязвимостей, как признано в официальных материалах Kubernetes.
Этот репозиторий является независимой учебной лабораторией чистой комнаты для Windows 11 и не связан и не поддерживается @zulloper, Wiz, Kubernetes или поддерживающими ingress-nginx.