
CVE-2022-46463 harbor सार्वजनिक इमेज की पूर्णतः स्वचालित डाउनलोड स्क्रिप्ट
चोंगकिंग जिउगोंगगे सुरक्षा टीम ओपन-सोर्स सुरक्षा उपकरण साझा करने के लिए समर्पित है। इसकी शोध दिशाएँ रेड-ब्लू टीम अभ्यास, वेब सुरक्षा, मोबाइल सुरक्षा, सुरक्षा विकास, एंटरप्राइज़ सुरक्षा निर्माण, IoT/औद्योगिक नियंत्रण सुरक्षा/AI/क्वांटम सुरक्षा आदि कई क्षेत्रों को कवर करती हैं। सुरक्षा में रुचि रखने वाले दोस्त हमें फॉलो कर सकते हैं।

वास्तविक आक्रमण-रक्षा अभ्यास या सप्लाई चेन हमलों में अक्सर harbor प्रणाली का सामना करना पड़ता है। डेवलपर्स द्वारा अनुचित अनुमति कॉन्फ़िगरेशन या इमेज को सार्वजनिक करने की आवश्यकता जैसे कारणों से, ऐसे समय में पूर्ण स्वचालित क्षमताओं वाली एक स्क्रिप्ट की आवश्यकता होती है:
सबसे पहले harbor API संस्करण संख्या की पुष्टि करें, इसे सर्च पैकेट कैप्चर करके जाना जा सकता है, API संस्करण v2.0 है:

v1 संस्करण है: http://x.x.x.x/api/search?q=1
स्क्रिप्ट के संबंधित पैरामीटर संशोधित करें और स्क्रिप्ट चलाएँ। यह संबंधित जानकारी और इमेज जानकारी को आउटपुट करके टेक्स्ट फ़ाइल में सहेजेगा।

उत्पन्न टेक्स्ट फ़ाइल को संपादित करें; इस समय उन इमेज को मैन्युअल रूप से हटाना आवश्यक है जिन्हें डाउनलोड करने की आवश्यकता नहीं है। इमेज के नाम, इमेज के आकार और इमेज के समय के आधार पर समग्र रूप से निर्णय किया जा सकता है:

टेक्स्ट फ़ाइल संपादित करने के बाद, स्क्रिप्ट में संशोधन करके फ़ाइल पथ भरें। चलाने पर स्क्रिप्ट स्वचालित रूप से इमेज को डाउनलोड और अनज़िप करेगी।

target निर्देशिका के अंतर्गत सभी अनज़िप की गई फ़ाइलें दिखाई देंगी:
