CVE-2019-16097
يسمح core/api/user.go في Harbor من الإصدار 1.7.0 حتى 1.8.2 للمستخدمين غير الإداريين بإنشاء حسابات مسؤول عبر واجهة برمجة التطبيقات POST /api/users، عندما يتم...
- تم النشر
- 08/09/2019
- محدث
- 05/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:Nمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يسمح core/api/user.go في Harbor من الإصدار 1.7.0 حتى 1.8.2 للمستخدمين غير الإداريين بإنشاء حسابات مسؤول عبر واجهة برمجة التطبيقات POST /api/users، عندما يتم ضبط Harbor بحيث تكون قاعدة البيانات (DB) هي الواجهة الخلفية للمصادقة ويُسمح للمستخدم بالتسجيل الذاتي. الإصدار المُصحَّح: v1.7.6 v1.8.3. v.1.9.0. حل بديل دون تطبيق الإصلاح: قم بتكوين Harbor لاستخدام واجهة خلفية للمصادقة غير قائمة على DB، مثل LDAP.
المصادر
6استغلال إثبات المفهوم لـ CVE-2019-16097 في Harbor، مما يتيح إنشاء حساب مسؤول للمهاجم وتحميل صور ضارة. للبحث الأمني المصرح به فقط.
- CVE-2019-16097استغلال
نص برمجي لاستغلال ثغرة CVE-2019-16097 على دفعات، يستهدف سجل حاويات Harbor لإنشاء حسابات مسؤول غير مصرح بها عبر طلبات API مصممة بعناية.
- cve-2019-16097استغلال
نص استغلال آلي لـ CVE-2019-16097، يقوم بفحص دفعات لعناوين URL لاكتشاف واستغلال ثغرة تطبيق ويب، وكتابة الحسابات الناجحة إلى النتائج.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.