
CVE-2022-46463 harbor 공개 이미지 완전 자동 다운로드 스크립트
충칭 주궁격 보안 팀은 오픈소스 보안 도구를 공유하는 데 힘쓰고 있으며, 연구 방향은 레드-블루 대결, 웹 보안, 모바일 보안, 보안 개발, 기업 보안 구축, IoT/산업 제어 보안/AI/양자 보안 등 여러 분야를 포괄합니다. 보안에 관심이 있는 분들은 저희를 팔로우해 주세요.

실제 공방 훈련이나 공급망 공격에서 harbor 시스템을 자주 접하게 됩니다. 개발자 권한 오류 설정이나 이미지를 공개해야 하는 등의 이유로, 이때 전자동 기능을 갖춘 스크립트가 필요합니다:
먼저 harbor API 버전을 확인합니다. 검색 패킷을 캡처하여 알 수 있으며, API 버전은 v2.0입니다:

v1 버전: http://x.x.x.x/api/search?q=1
스크립트 관련 매개변수를 수정하고 스크립트를 실행하면 관련 정보와 이미지 정보가 출력되어 텍스트 파일에 저장됩니다.

생성된 텍스트 파일을 편집합니다. 이때 수동으로 다운로드가 필요 없는 이미지를 삭제해야 하며, 이미지 이름, 이미지 크기, 이미지 시간을 종합적으로 판단할 수 있습니다:

텍스트 파일을 편집한 후 스크립트를 수정하여 파일 경로를 입력하면 실행 시 자동으로 이미지를 다운로드하고 압축을 해제합니다.

target 디렉토리에서 압축 해제된 모든 파일을 볼 수 있습니다:
