
Script d'exploitation par lots pour CVE-2019-16097, ciblant le registre de conteneurs Harbor pour créer des comptes administrateur non autorisés via des requêtes API conçues.
Utilisation à des fins de recherche en sécurité uniquement. Ne pas utiliser pour des tests illégaux. Toute conséquence est de votre responsabilité !!!
CVE-2019-16097-batch
Script d'exploitation de vulnérabilité par lots
Ajoutez les adresses cibles en masse dans le fichier url.txt
Exécutez ce script avec Python. Vous pouvez voir les résultats de vérification finaux dans result.txt.
Récemment, le registre d'images Harbor a révélé une vulnérabilité d'enregistrement d'administrateur arbitraire. En construisant une chaîne spécifique dans la requête, un attaquant peut créer directement un compte administrateur sans autorisation, prenant ainsi le contrôle du registre Harbor. Dès que nous avons eu connaissance de cette information, nous avons immédiatement vérifié la vulnérabilité. L'éditeur a publié une annonce indiquant que les dernières versions 1.7.6 et 1.8.3 ont corrigé cette vulnérabilité. Veuillez mettre à jour les utilisateurs concernés vers une version sécurisée dès que possible.
Harbor est un serveur Registry de niveau entreprise pour stocker et distribuer des images Docker. Le fichier core/api/user.go dans les versions 1.7.0 à 1.8.2 de Harbor présente une faille de sécurité. En ajoutant des paramètres clés dans la requête, un attaquant peut exploiter cette vulnérabilité pour créer un compte administrateur et ainsi prendre le contrôle du registre Harbor.
Harbor 1.7.0 à 1.8.2
Nous avons réussi à reproduire cette vulnérabilité en écrivant un script de vérification par lots.

[playlist type="video" ids="435"]
Mettez à niveau Harbor vers les versions 1.7.6 et 1.8.3
Lien de téléchargement : https://github.com/goharbor/harbor/releases
https://github.com/evilAdan0s/CVE-2019-16097