
Script di exploit batch per CVE-2019-16097, che prende di mira il registro contenitori Harbor per creare account admin non autorizzati tramite richieste API modificate.
Solo per ricerca sulla sicurezza, non utilizzare per test illegali, assumiti la responsabilità per le conseguenze!!!
CVE-2019-16097-batch
Script batch per lo sfruttamento delle vulnerabilità
Aggiungi in blocco gli indirizzi target nel file url.txt
Esegui questo script con Python, nel file result.txt puoi vedere i risultati finali della verifica
Recentemente, il repository di immagini Harbor ha subito una vulnerabilità di registrazione arbitraria dell'amministratore. Un utente malintenzionato può costruire una stringa specifica nella richiesta e, senza autorizzazione, creare direttamente un account amministratore, prendendo così il controllo del repository di immagini Harbor. Abbiamo ricevuto la notizia e verificato la vulnerabilità tempestivamente. Il team ufficiale ha pubblicato un annuncio affermando che le ultime versioni 1.7.6 e 1.8.3 hanno corretto questa vulnerabilità. Si prega di aggiornare il prima possibile.
Harbor è un server Registry di livello enterprise per la memorizzazione e la distribuzione di immagini Docker. Le versioni da 1.7.0 a 1.8.2 di Harbor presentano una vulnerabilità di sicurezza nel file core/api/user.go. Un attaccante può sfruttare questa vulnerabilità aggiungendo parametri chiave nella richiesta per creare un account amministratore e quindi prendere il controllo del repository di immagini Harbor.
Versioni da Harbor 1.7.0 a 1.8.2
Abbiamo riprodotto con successo questa vulnerabilità scrivendo uno script di verifica batch.

[playlist type="video" ids="435"]
Aggiornare Harbor alle versioni 1.7.6 e 1.8.3
Link di download di riferimento: https://github.com/goharbor/harbor/releases
https://github.com/evilAdan0s/CVE-2019-16097