
Exploit pour CVE-2019-19030 qui affecte les versions de Harbor <1.10.3 et <2.0.1. Peut également être utilisé pour énumérer et récupérer des projets publics à partir de versions supérieures.
Exploit pour CVE-2019-19030 qui affecte les versions de Harbor <1.10.3 et <2.0.1. Peut également être utilisé pour énumérer et pull les projets publics depuis des versions supérieures.
Ce script nécessite les dépendances suivantes :
Pour les dépendances normales, vous pouvez utiliser votre gestionnaire de paquets préféré :
sudo apt install jq curl
Pour Docker, veuillez vous référer aux instructions de Docker sur comment installer Docker Engine sur votre OS Unix de choix.
$ ./boatcrash.sh <harbor_domain_name>
Utilisez ce script sur les instances Harbor exécutant des versions inférieures à 1.10.3 ou 2.0.1 pour énumérer tous les projets présents sur la plateforme. Il peut également être utilisé pour énumérer les projets sur des versions supérieures, mais vous ne pourrez énumérer que les projets publics.
Tout projet capturé par ce script sera pull via Docker sur votre propre machine, où vous pourrez les exécuter localement et parcourir les variables d'environnement et les secrets.
Cet exploit de preuve de concept est destiné uniquement à des fins éducatives et à aider les hackers éthiques, les chercheurs en sécurité et les organisations à comprendre les vulnérabilités potentielles dans leurs systèmes. Les utilisateurs de cet exploit doivent s'assurer qu'ils sont en totale conformité avec toutes les lois locales, étatiques, nationales et internationales applicables. Vous devez obtenir une autorisation explicite du propriétaire du système avant de tester tout système utilisant cet exploit. Cet exploit n'est pas destiné à être utilisé pour des activités malveillantes, y compris mais sans s'y limiter :
Je publie cet exploit, mais je décline toute responsabilité pour toute utilisation abusive ou dommage causé par l'utilisation de cet exploit. Les utilisateurs assument l'entière responsabilité et la pleine responsabilité pour toute action entreprise avec cet exploit.