Harbor权限提升漏洞(CVE-2019-16097)

来源:scanv2019.09.20

一 漏洞概述

Harbor是一款开源的可信云镜像仓库。主要用于镜像上传、更新、存储和维护。常用于与CI/CD配合管理Docker镜像。
Harbor 1.7.6之前版本和Harbor 1.8.3之前版本中的core/api/user.go文件存在安全漏洞。若开放注册功能,攻击者可利用该漏洞创建admin账户。注册功能默认开放。攻击者可以以管理员身份下载私有项目并审计;可以删除或污染所有镜像。

二 漏洞危害

若开放注册功能,攻击者可利用该漏洞创建admin账户。注册功能默认开放。攻击者可以以管理员身份下载私有项目并审计;可以删除或污染所有镜像。

三 影响版本

升级到1.7.6及以上版本或者1.8.3及以上版本

四 复现过程

五 影响范围

根据 ZoomEye 网络空间搜索引擎[1]对关键字 “Harbor” 进行搜索,共得到36,088 条 IP 历史记录,主要分布在美国、中国等国家。

六 修复建议

1、关闭允许自行注册功能(Allow Self-Registration)

七 相关链接

ZoomEye 网络空间搜索引擎:https://www.zoomeye.org/searchResult?q=Harbor

热门文章

关注知道创宇云安全

获取安全动态