针对 CVE-2019-19030 的漏洞利用工具,影响 Harbor 版本 <1.10.3 和 <2.0.1。也可用于从更高版本中枚举并拉取公共项目。
该脚本需要以下依赖:
对于常规依赖,你可以使用自己选择的包管理器进行安装:
sudo apt install jq curl
对于 Docker,请参阅 Docker 官方文档中关于在你选择的基于 Unix 的操作系统上如何安装 Docker Engine的说明。
$ ./boatcrash.sh <harbor_domain_name>
在运行版本低于 1.10.3 或 2.0.1 的 Harbor 实例上使用此脚本,可枚举平台中存在的所有项目。 它也可以用于枚举更高版本上的项目,但只能枚举公共项目。
此脚本捕获到的任何项目都将通过 docker 拉取到你的本机,之后你便可以在本地执行它们,并仔细查看其中的环境变量和密钥。
本概念验证漏洞利用工具仅用于教育目的,旨在帮助道德黑客、安全研究人员和组织了解其系统中存在的潜在漏洞。使用此漏洞利用工具的用户必须确保完全遵守所有相关的地方、州、国家和国际法律。在使用此漏洞利用工具测试任何系统之前,你必须获得系统所有者的明确许可。此漏洞利用工具不得用于任何恶意活动,包括但不限于:
我公开此漏洞利用工具,但对因使用该工具而造成的任何滥用或损害不承担任何责任。用户需对使用此漏洞利用工具所采取的任何行为承担全部责任和义务。