
CVE-2019-16097-batch
يُستخدم فقط لأغراض البحث الأمني، ولا يجوز استخدامه للاختبارات غير القانونية، وتتحمل العواقب بنفسك!!!
CVE-2019-16097-batch
نص استغلال الثغرات الجماعي
أضف العناوين المستهدفة بشكل جماعي في ملف url.txt
قم بتشغيل هذا النص باستخدام Python، وسترى نتائج التحقق النهائية في ملف result.txt
في الآونة الأخيرة، تم الكشف عن ثغرة تسجيل مسؤول عشوائي في مستودع صور Harbor. يقوم المهاجم ببناء سلسلة محددة في الطلب، ويمكنه إنشاء حساب مسؤول مباشرة دون تفويض، وبالتالي السيطرة على مستودع صور Harbor. بمجرد تلقينا الخبر، قمنا بالتحقق من الثغرة فورًا. وقد أصدر المسؤول إعلانًا يوضح أن أحدث الإصدارات 1.7.6 و1.8.3 قد أصلحت هذه الثغرة. يرجى من المستخدمين الترقية إلى الإصدار الآمن في أقرب وقت ممكن.
Harbor هو خادم Registry على مستوى المؤسسات لتخزين وتوزيع صور Docker. توجد ثغرة أمنية في ملف core/api/user.go في الإصدارات من Harbor 1.7.0 إلى 1.8.2. يمكن للمهاجم استغلال هذه الثغرة عن طريق إضافة معلمات رئيسية في الطلب لإنشاء حساب مسؤول، وبالتالي السيطرة على مستودع صور Harbor.
الإصدارات من Harbor 1.7.0 إلى 1.8.2
قمنا بإعادة إنتاج هذه الثغرة بنجاح عن طريق كتابة نص تحقق جماعي.

[playlist type="video" ids="435"]
قم بترقية إصدار Harbor إلى 1.7.6 و1.8.3
رابط التحميل المرجعي: https://github.com/goharbor/harbor/releases
https://github.com/evilAdan0s/CVE-2019-16097 https://github.com/goharbor/harbor/issues/8951 https://unit42.paloaltonetworks.com/critical-vulnerability-in-harbor-enables-privilege-escalation-from-zero-to-admin-cve-2019-16097/