温馨提示×

温馨提示×

您好,登录后才能下订单哦!

密码登录×
登录注册×
其他方式登录
点击 登录注册 即表示同意《亿速云用户服务条款》

如何进行Harbor任意管理员注册漏洞CVE-2019-16097的复现

发布时间:2021-12-29 19:14:10 来源:亿速云 阅读:214 作者:柒染 栏目:安全技术

今天就跟大家聊聊有关如何进行Harbor任意管理员注册漏洞CVE-2019-16097的复现,可能很多人都不太了解,为了让大家更加了解,小编给大家总结了以下内容,希望大家根据这篇文章可以有所收获。

一、简介

Harbor,是一个英文单词,意思是港湾,港湾是干什么的呢,就是停放货物的,而货物呢,是装在集装箱中的,说到集装箱,就不得不提到Docker容器,因为docker容器的技术正是借鉴了集装箱的原理。所以,Harbor正是一个用于存储Docker镜像的企业级Registry服务。

Registry是Dcoker官方的一个私有仓库镜像,可以将本地的镜像打标签进行标记然后push到以Registry起的容器的私有仓库中。企业可以根据自己的需求,使用Dokcerfile生成自己的镜像,并推到私有仓库中,这样可以大大提高拉取镜像的效率。

二、漏洞描述

CVE-2019-16097是Harbor的一个任意管理员注册漏洞,顾名思义,该漏洞存在于网站的注册页面,该注册功能默认开放,攻击者可以构造请求包,加上poc参数后添加一个管理员账户,目前poc已经公布,建议装载了旧版harbor的客户尽快更新。

三、影响范围

漏洞影响
Harbor 1.7.6之前版本 Harbor 1.8.3之前版本

四、 复现

下载地址:

https://github.com/mai-lang-chai/Middleware-Vulnerability-detection/tree/master/Harbor/CVE-2019-16097%20%E4%BB%BB%E6%84%8F%E7%AE%A1%E7%90%86%E5%91%98%E6%B3%A8%E5%86%8C%E6%BC%8F%E6%B4%9E

Poc:注册页面数据包添加参数”has_admin_role”:true

如何进行Harbor任意管理员注册漏洞CVE-2019-16097的复现

如何进行Harbor任意管理员注册漏洞CVE-2019-16097的复现

如何进行Harbor任意管理员注册漏洞CVE-2019-16097的复现

如何进行Harbor任意管理员注册漏洞CVE-2019-16097的复现

五、漏洞防御

升级版本至已修复此漏洞的版本,或者关闭注册功能。

看完上述内容,你们对如何进行Harbor任意管理员注册漏洞CVE-2019-16097的复现有进一步的了解吗?如果还想了解更多知识或者相关内容,请关注亿速云行业资讯频道,感谢大家的支持。

向AI问一下细节

免责声明:本站发布的内容(图片、视频和文字)以原创、转载和分享为主,文章观点不代表本网站立场,如果涉及侵权请联系站长邮箱:is@yisu.com进行举报,并提供相关证据,一经查实,将立刻删除涉嫌侵权内容。

AI