
Harbor バージョン <1.10.3 および <2.0.1 に影響する CVE-2019-19030 のエクスプロイト。また、より新しいバージョンから公開プロジェクトを列挙してプルするためにも使用できます。
Harbor バージョン <1.10.3 および <2.0.1 に影響する CVE-2019-19030 のエクスプロイトです。上位バージョンから公開プロジェクトを列挙してプルするためにも使用できます。
このスクリプトには次の依存関係が必要です:
通常の依存関係については、お好みのパッケージマネージャーを使用できます:
sudo apt install jq curl
Docker については、お好みの Unix ベース OS への Docker Engine のインストール方法に関する Docker の手順を参照してください。
$ ./boatcrash.sh <harbor_domain_name>
1.10.3 または 2.0.1 より前のバージョンを実行している Harbor インスタンスに対してこのスクリプトを使用すると、プラットフォームに存在するすべてのプロジェクトを列挙できます。 上位バージョンでプロジェクトを列挙するためにも使用できますが、その場合は 公開 プロジェクトのみを列挙できます。
このスクリプトで取得されたプロジェクトは docker を通じて自分のマシンにプルされ、ローカルで実行して環境変数やシークレットを調べられるようになります。
この概念実証(PoC)エクスプロイトは、教育目的と、倫理的ハッカー、セキュリティ研究者、および組織が自社システムの潜在的な脆弱性を理解するのを支援することのみを目的としています。このエクスプロイトの利用者は、関連するすべての地域、州、国内、および国際法を完全に遵守していることを確認する必要があります。このエクスプロイトを使用してシステムをテストする前に、システム所有者から明示的な許可を得る必要があります。このエクスプロイトは、以下を含むがこれらに限定されない、悪意のある活動に使用することを意図したものではありません:
私はこのエクスプロイトを公開しますが、このエクスプロイトの使用によって引き起こされた誤用や損害について一切の責任を負いません。利用者は、このエクスプロイトで行ったすべての行動に対するすべての責任と法的責任を負うものとします。