
CVE-2019-16097-batch
セキュリティ研究のみに使用し、違法なテストは行わないでください。結果は自己責任となります!!!
CVE-2019-16097-batch
バッチ式脆弱性悪用スクリプト
url.txtファイルに対象アドレスを一括で追加してください
pythonでこのスクリプトを実行すると、result.txtで最終的な検証結果を確認できます
最近、イメージレジストリHarborに任意の管理者登録の脆弱性が発見されました。攻撃者はリクエストに特定の文字列を構築することで、未承認のまま直接管理者アカウントを作成し、Harborイメージレジストリを乗っ取ることができます。私たちはこの情報を受け、いち早くこの脆弱性の検証を行いました。公式はすでに公告を発表しており、最新の1.7.6および1.8.3でこの脆弱性を修正しています。ご利用中のユーザーは、できるだけ早く安全なバージョンにアップグレードしてください。
Harborは、Dockerイメージの保存と配布に使用されるエンタープライズ向けRegistryサーバーです。Harbor 1.7.0から1.8.2までのバージョンのcore/api/user.goファイルにセキュリティ上の脆弱性が存在します。攻撃者はリクエストに重要なパラメータを追加することで、この脆弱性を利用して管理者アカウントを作成し、Harborイメージレジストリを乗っ取ることができます。
Harbor 1.7.0から1.8.2までのバージョン
私たちはバッチ検証スクリプトを作成し、この脆弱性の再現に成功しました。

[playlist type="video" ids="435"]
Harborのバージョンを1.7.6および1.8.3にアップグレードしてください
参考ダウンロードリンク:https://github.com/goharbor/harbor/releases
https://github.com/evilAdan0s/CVE-2019-16097