
Script de explotación por lotes para CVE-2019-16097, que apunta al registro de contenedores Harbor para crear cuentas de administrador no autorizadas mediante solicitudes API manipuladas.
Solo para uso en investigación de seguridad. No lo utilice para pruebas ilegales. ¡¡¡Las consecuencias son bajo su propia responsabilidad!!!
CVE-2019-16097-batch
Script de explotación de vulnerabilidad en lote
Agregue direcciones objetivo en lote en el archivo url.txt
Ejecute este script con Python. Puede ver el resultado final de la verificación en result.txt.
Recientemente, el repositorio de imágenes Harbor reveló una vulnerabilidad de registro de administrador arbitrario. Al construir una cadena específica en la solicitud, un atacante puede crear directamente una cuenta de administrador sin autorización, lo que permite tomar el control del repositorio de imágenes Harbor. Tan pronto como recibimos la noticia, verificamos la vulnerabilidad. El proveedor ha publicado un anuncio indicando que las versiones más recientes 1.7.6 y 1.8.3 ya han corregido esta vulnerabilidad. Se recomienda a los usuarios que actualicen a una versión segura lo antes posible.
Harbor es un servidor de registro de nivel empresarial para almacenar y distribuir imágenes de Docker. Existe una vulnerabilidad de seguridad en el archivo core/api/user.go en Harbor desde la versión 1.7.0 hasta la 1.8.2. Al agregar parámetros clave en la solicitud, un atacante puede explotar esta vulnerabilidad para crear una cuenta de administrador y así tomar el control del repositorio de imágenes Harbor.
Harbor desde la versión 1.7.0 hasta la 1.8.2
Hemos replicado con éxito esta vulnerabilidad mediante la creación de un script de verificación por lotes.

[playlist type="video" ids="435"]
Actualice la versión de Harbor a 1.7.6 y 1.8.3
Enlace de descarga de referencia: https://github.com/goharbor/harbor/releases
https://github.com/evilAdan0s/CVE-2019-16097