
CVE-2019-16097-batch
Только для исследований в области безопасности, запрещается использовать для нелегального тестирования, последствия вы несёте самостоятельно!!!
CVE-2019-16097-batch
Пакетный скрипт эксплуатации уязвимости
Добавьте целевые адреса пакетно в файл url.txt
Запустите этот скрипт с помощью python, окончательный результат проверки можно увидеть в result.txt
Недавно в реестре образов Harbor была обнаружена уязвимость произвольной регистрации администратора. Атакующий, конструируя определённые строки в запросе, может без авторизации создать учётную запись администратора и таким образом получить контроль над реестром образов Harbor. Получив эту информацию, мы первым делом проверили уязвимость. Официальное уведомление уже опубликовано: последние версии 1.7.6 и 1.8.3 исправляют эту уязвимость. Пользователям рекомендуется как можно скорее обновиться до безопасных версий.
Harbor — это корпоративный сервер реестра (Registry) для хранения и распространения Docker-образов. В файле core/api/user.go в версиях Harbor с 1.7.0 по 1.8.2 существует уязвимость безопасности. Атакующий может использовать эту уязвимость, добавляя в запрос ключевые параметры, чтобы создать учётную запись администратора и получить контроль над реестром образов Harbor.
Harbor с версии 1.7.0 по версию 1.8.2
Мы успешно воспроизвели эту уязвимость, написав пакетный скрипт проверки.

[playlist type="video" ids="435"]
Обновите версию Harbor до 1.7.6 и 1.8.3
Ссылка для загрузки: https://github.com/goharbor/harbor/releases
https://github.com/evilAdan0s/CVE-2019-16097