
Batch-Exploit-Skript für CVE-2019-16097, das auf die Harbor-Container-Registrierung abzielt, um nicht autorisierte Admin-Konten durch manipulierte API-Anfragen zu erstellen.
Nur für Sicherheitsforschung verwenden. Keine illegalen Tests durchführen. Die Konsequenzen trägt der Benutzer selbst!!!
CVE-2019-16097-batch
Massen-Exploit-Skript
Fügen Sie in der Datei url.txt massenhaft Zieladressen hinzu
Führen Sie dieses Skript mit Python aus. In result.txt können Sie die endgültigen Überprüfungsergebnisse sehen.
Kürzlich wurde im Image-Registry Harbor eine Sicherheitslücke entdeckt, die es einem Angreifer ermöglicht, durch das Einfügen spezifischer Zeichenfolgen in Anfragen ohne Autorisierung direkt ein Administratorkonto zu erstellen und so das Harbor-Image-Registry zu übernehmen. Wir haben die Nachricht erhalten und die Sicherheitslücke umgehend verifiziert. Der Hersteller hat eine Ankündigung veröffentlicht, dass die neuesten Versionen 1.7.6 und 1.8.3 diese Sicherheitslücke beheben. Benutzer sollten so bald wie möglich auf eine sichere Version aktualisieren.
Harbor ist ein unternehmensgerechter Registry-Server zum Speichern und Verteilen von Docker-Images. In den Versionen 1.7.0 bis 1.8.2 von Harbor weist die Datei core/api/user.go eine Sicherheitslücke auf. Angreifer können diese Sicherheitslücke ausnutzen, indem sie der Anfrage kritische Parameter hinzufügen, um ein Administratorkonto zu erstellen und das Harbor-Image-Registry zu übernehmen.
Harbor Versionen 1.7.0 bis 1.8.2
Wir haben die Sicherheitslücke durch die Erstellung eines Massenüberprüfungsskripts erfolgreich reproduziert.

[playlist type="video" ids="435"]
Aktualisieren Sie Harbor auf die Versionen 1.7.6 oder 1.8.3
Referenz-Download-Link: https://github.com/goharbor/harbor/releases
https://github.com/evilAdan0s/CVE-2019-16097