CVE-2019-16097
core/api/user.go 中的 Harbor 1.7.0 至 1.8.2 版本允许非管理员用户通过 POST /api/users API 创建管理员账户,前提是 Harbor 配置为使用 DB...
- 已发布
- 2019年9月8日
- 已更新
- 2024年8月5日
- 分配 CNA
- mitre
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N中 · 未来 30 天
- 百分位
- 97.6%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
core/api/user.go 中的 Harbor 1.7.0 至 1.8.2 版本允许非管理员用户通过 POST /api/users API 创建管理员账户,前提是 Harbor 配置为使用 DB 作为认证后端并允许用户自助注册。修复版本:v1.7.6、v1.8.3、v.1.9.0。在不应用修复的情况下的临时解决方案:将 Harbor 配置为使用非 DB 认证后端,例如 LDAP。
来源
6CVE-2019-16097 在 Harbor 中的概念验证漏洞利用,允许攻击者创建管理员账户并上传恶意镜像。仅限授权的安全研究使用。
- CVE-2019-16097漏洞利用
批量利用脚本,针对CVE-2019-16097,通过精心构造的API请求在Harbor容器注册表中创建未授权管理员账户。
- cve-2019-16097漏洞利用
针对 CVE-2019-16097 的自动化漏洞利用脚本,可执行批量 URL 扫描以检测并利用 Web 应用程序漏洞,并将成功获取的账户写入结果中。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。