Nginx cve-2013-2028漏洞环境搭建与复现

Nginx cve-2013-2028漏洞环境搭建与复现 声明:测试环境为 Ubuntu 16.04 + Nginx 1.4.0,仅供安全研究使用 环境搭建 由于 cve-2013-2028 漏洞影响到的Nginx版本 1.3.9 和 1.4.0 已经在官方网站中被移除 所以我们需要在其他地方获取有漏洞的版本 方法一:Nginx官方GitHub仓库 这是目前最可靠的方法,Nginx 官方 GitHub 保留了所有历史版本 # 克隆 1.4.0 分支 git clone --single-branch --branch release-1.4.0 https://github.com/nginx/nginx.git nginx-1.4.0 cd nginx-1.4.0 # 验证分支 git log --oneline -3 方法二:从 GitHub 安全研究项目获取 有安全研究者专门整理了包含漏洞的 Nginx 版本 # 下载包含预编译二进制和源码的项目 git clone https://github.com/m4drat/CVE-2013-2028-Exploit.git cd CVE-2013-2028-Exploit # 项目中包含 Dockerfile 和 docker-compose,可以直接构建环境 准备环境 因为笔者自己是学习二进制安全方向的,所以将以源码分析为主要目标 这里我们结合前面两种方法的优点 用docker起 nginx1.4.0 的原生 Ubuntu 16.04 环境,但是下载官方的源码进行分析,这样既避免了编译器系统环境差异,也能做到二进制分析 ...

March 20, 2026 · 9 min · 1771 words · Chenjx12