
CVE-2022-46463 سكربت التنزيل التلقائي الكامل للصور العامة لـ harbor
فريق تشونغتشينغ جيوقونغجي الأمني ملتزم بمشاركة أدوات الأمن مفتوحة المصدر، وتغطي اتجاهات البحث مجالات متعددة مثل تمارين الفريق الأحمر/الأزرق، أمن الويب، أمن الأجهزة المحمولة، تطوير الأمن، بناء الأمن المؤسسي، أمن إنترنت الأشياء/أمن التحكم الصناعي/الذكاء الاصطناعي/الأمن الكمي وغيرها. يمكن للأصدقاء المهتمين بالأمن متابعتنا.

في التدريبات العملية للهجوم والدفاع أو هجمات سلسلة التوريد، غالبًا ما نواجه نظام harbor، وذلك بسبب التكوين الخاطئ لأذونات المطورين أو الحاجة إلى نشر الصور علنًا وغيرها من الأسباب، وفي هذه الحالة نحتاج إلى سكربت بوظائف آلية بالكامل:
أولاً، تأكد من رقم إصدار واجهة برمجة تطبيقات harbor، ويمكن معرفته من خلال التقاط حزمة البحث، إصدار api هو v2.0:

إصدار v1 هو: http://x.x.x.x/api/search?q=1
عدّل المعلمات ذات الصلة في السكربت، وشغّل السكربت، وسيتم إخراج المعلومات ذات الصلة ومعلومات الصور وحفظها في ملف نصي

عدّل ملف النص الذي تم إنشاؤه، وفي هذه المرحلة يلزم حذف الصور التي لا تحتاج إلى تنزيلها يدويًا، ويمكن الحكم بشكل شامل بناءً على اسم الصورة وحجم الصورة ووقت الصورة:

بعد الانتهاء من تعديل ملف النص، عدّل السكربت وأدخل مسار الملف، وعند التشغيل سيتم تنزيل الصور وفك ضغطها تلقائيًا

سترى جميع الملفات التي تم فك ضغطها في دليل target:
