
CVE-2022-46463 harbor Vollautomatisches Download-Skript für öffentliche Images
Das Sicherheitsteam Chongqing Jiugongge widmet sich der Weitergabe von Open-Source-Sicherheitstools. Die Forschung umfasst mehrere Bereiche wie Rot-Blau-Konfrontation, Web-Sicherheit, Mobile Sicherheit, Sicherheitsentwicklung, Unternehmenssicherheitsaufbau, IoT/ICS-Sicherheit, KI/Quantensicherheit und mehr. Sicherheitsinteressierte können uns gerne folgen.

Bei praktischen Angriffs- und Abwehrübungen oder bei Supply-Chain-Angriffen trifft man häufig auf Harbor-Systeme. Aufgrund falscher Berechtigungskonfigurationen durch Entwickler oder der Notwendigkeit, Images öffentlich verfügbar zu machen, wird ein vollautomatisches Skript benötigt:
Zunächst die Harbor-API-Version bestätigen. Diese kann über die Suchpaketerfassung ermittelt werden; die API-Version ist v2.0:

Die v1-Version lautet: http://x.x.x.x/api/search?q=1
Ändern Sie die entsprechenden Skript-Parameter, führen Sie das Skript aus; es werden relevante Informationen und Image-Informationen ausgegeben und in einer Textdatei gespeichert.

Bearbeiten Sie die erzeugte Textdatei. Hier müssen manuell Images entfernt werden, die nicht heruntergeladen werden sollen. Dies kann anhand des Imagenamens, der Imagegröße und des Image-Zeitstempels beurteilt werden:

Nach der Bearbeitung der Textdatei ändern Sie das Skript, um den Dateipfad einzutragen. Beim Ausführen werden die Images automatisch heruntergeladen und entpackt.

Alle entpackten Dateien werden im Zielverzeichnis angezeigt:
