
CVE-2022-46463 harbor公開イメージ全自動ダウンロードスクリプト
重庆九宫格安全团队はオープンソースのセキュリティツールの共有に取り組んでおり、研究分野はRed Team/Blue Team対抗、Webセキュリティ、モバイルセキュリティ、セキュリティ開発、エンタープライズセキュリティ構築、IoT/産業制御セキュリティ/AI/量子セキュリティなど多岐にわたります。セキュリティに興味がある方はぜひフォローしてください。

実戦の攻防演習やサプライチェーン攻撃では、harborシステムに遭遇することがよくあります。開発者の権限設定ミスやイメージの公開が必要などの理由により、そのような場合には全自動機能を備えたスクリプトが必要です:
まずharbor apiのバージョン番号を確認します。検索パケットをキャプチャすることで確認でき、apiバージョンはv2.0です:

v1バージョンの場合:http://x.x.x.x/api/search?q=1
スクリプトの関連パラメータを変更し、スクリプトを実行すると、関連情報とイメージ情報が出力されテキストファイルに保存されます

生成されたテキストファイルを編集します。このとき、ダウンロード不要なイメージを手動で削除する必要があります。イメージ名、イメージサイズ、イメージ時間などを総合的に判断して削除できます:

テキストファイルの編集後、スクリプトを変更してファイルパスを入力し、実行すると自動でイメージのダウンロードと解凍が行われます

targetディレクトリ内に解凍されたすべてのファイルが表示されます:
