CVE-2019-16097
Harbor 1.7.0 से 1.8.2 तक के संस्करणों में core/api/user.go, गैर-व्यवस्थापक उपयोगकर्ताओं को POST /api/users API के माध्यम से व्यवस्थापक खाते बनाने की अनुमति देता है, जब Harbor को प्रमाणीकरण बैकएंड के रूप में...
- प्रकाशित
- 8 सित॰ 2019
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 97.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Harbor 1.7.0 से 1.8.2 तक के संस्करणों में core/api/user.go, गैर-व्यवस्थापक उपयोगकर्ताओं को POST /api/users API के माध्यम से व्यवस्थापक खाते बनाने की अनुमति देता है, जब Harbor को प्रमाणीकरण बैकएंड के रूप में DB के साथ सेटअप किया जाता है और उपयोगकर्ताओं को स्व-पंजीकरण की अनुमति दी जाती है। सुधारित संस्करण: v1.7.6 v1.8.3. v.1.9.0. सुधार लागू किए बिना वर्कअराउंड: Harbor को LDAP जैसे गैर-DB प्रमाणीकरण बैकएंड का उपयोग करने के लिए कॉन्फ़िगर करें।
स्रोत
6Harbor में CVE-2019-16097 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, हमलावर व्यवस्थापक खाता निर्माण और दुर्भावनापूर्ण छवि अपलोड सक्षम करता है। केवल अधिकृत सुरक्षा अनुसंधान के लिए।
- CVE-2019-16097एक्सप्लॉइट
CVE-2019-16097 के लिए बैच शोषण स्क्रिप्ट, जो Harbor कंटेनर रजिस्ट्री को लक्षित करके तैयार किए गए API अनुरोधों के माध्यम से अनधिकृत एडमिन खाते बनाती है।
- cve-2019-16097एक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।