
CVE-2019-16097 के लिए बैच शोषण स्क्रिप्ट, जो Harbor कंटेनर रजिस्ट्री को लक्षित करके तैयार किए गए API अनुरोधों के माध्यम से अनधिकृत एडमिन खाते बनाती है।
केवल सुरक्षा अनुसंधान के लिए उपयोग करें, अवैध परीक्षण न करें, परिणामों की जिम्मेदारी स्वयं वहन करें!!!
CVE-2019-16097-batch
बैच भेद्यता शोषण स्क्रिप्ट
url.txt फ़ाइल में लक्ष्य पते बैच के रूप में जोड़ें
इस स्क्रिप्ट को python से चलाएँ, result.txt में अंतिम सत्यापन परिणाम देख सकते हैं
हाल ही में, Harbor इमेज रजिस्ट्री में मनमाना व्यवस्थापक पंजीकरण भेद्यता सामने आई। हमलावर अनुरोध में विशेष स्ट्रिंग तैयार करके, बिना प्राधिकरण के सीधे व्यवस्थापक खाता बना सकता है, जिससे Harbor इमेज रजिस्ट्री नियंत्रण में ले सकता है। सूचना मिलते ही हमने इस भेद्यता का तुरंत सत्यापन किया। आधिकारिक रूप से घोषणा की गई है कि नवीनतम 1.7.6 और 1.8.3 में यह भेद्यता ठीक कर दी गई है। कृपया प्रभावित उपयोगकर्ता जल्द से जल्द सुरक्षित संस्करण में अपग्रेड करें।
Harbor Docker छवियों को संग्रहीत और वितरित करने के लिए एक एंटरप्राइज़-स्तरीय Registry सर्वर है। Harbor 1.7.0 से 1.8.2 संस्करणों में core/api/user.go फ़ाइल में सुरक्षा भेद्यता मौजूद है। हमलावर अनुरोध में महत्वपूर्ण पैरामीटर जोड़कर इस भेद्यता के माध्यम से व्यवस्थापक खाता बना सकता है, जिससे Harbor इमेज रजिस्ट्री पर नियंत्रण प्राप्त कर सकता है।
Harbor 1.7.0 से 1.8.2 संस्करण
हमने बैच सत्यापन स्क्रिप्ट लिखकर इस भेद्यता को सफलतापूर्वक पुनरुत्पादित किया।

[playlist type="video" ids="435"]
Harbor संस्करण को 1.7.6 और 1.8.3 में अपग्रेड करें
संदर्भ डाउनलोड लिंक: https://github.com/goharbor/harbor/releases
https://github.com/evilAdan0s/CVE-2019-16097