[實(shí)戰(zhàn)]Harbor鏡像倉(cāng)庫(kù)任意管理員注冊(cè)漏洞

這是在最近的測(cè)試項(xiàng)目里(準(zhǔn)確來(lái)說(shuō)就是昨天)發(fā)現(xiàn)的一個(gè)之前沒(méi)接觸過(guò)的漏洞仑撞,通過(guò)該漏洞可以任意注冊(cè)Harbor鏡像倉(cāng)庫(kù)的管理員權(quán)限角色,漏洞利用難度低,危害程度高,在此記錄一下土砂。

一积担、什么是Harbor

玩過(guò)docker的朋友都知道鏡像倉(cāng)庫(kù)懈万,雖然Docker官方提供了公共的鏡像倉(cāng)庫(kù)呀忧,但是從安全和效率等方面考慮,部署我們私有環(huán)境內(nèi)的Registry也是非常必要的栅哀。為什么呢震肮?因?yàn)橛行╅_(kāi)發(fā)人員在部署項(xiàng)目時(shí)是需要把代碼放到鏡像里的,通過(guò)運(yùn)行容器留拾,便能獲取到這些代碼戳晌,風(fēng)險(xiǎn)很大。Harbor是由VMware公司開(kāi)源的企業(yè)級(jí)的Docker Registry管理項(xiàng)目痴柔,相比docker官方擁有更豐富的權(quán)限權(quán)利和完善的架構(gòu)設(shè)計(jì)沦偎,適用大規(guī)模docker集群部署提供倉(cāng)庫(kù)服務(wù)。它主要提供 Dcoker Registry 管理界面UI咳蔚,可基于角色訪問(wèn)控制,鏡像復(fù)制豪嚎, AD/LDAP 集成,日志審核等功能谈火,完全的支持中文侈询。

二、漏洞簡(jiǎn)介和危害

攻擊者可以在Harbor的用戶注冊(cè)接口處越權(quán)注冊(cè)管理員賬號(hào)糯耍,從而接管Harbor私有鏡像庫(kù)以及控制訪問(wèn)角色等等扔字。更嚴(yán)重的是可以寫(xiě)入惡意鏡像,感染此倉(cāng)庫(kù)的客戶端谍肤。

三啦租、影響范圍

Harbor影響版本: 1.7.0-1.8.2
fofa探測(cè)Harbor使用范圍確定威脅范圍:
title="Harbor" && country="CN"

image.png

可以看到使用范圍還是蠻多的哗伯,但并不代表所有的Harbor都在漏洞版本范圍之中荒揣。

漏洞利用過(guò)程

在對(duì)目標(biāo)的信息進(jìn)行收集和整理的過(guò)程中,發(fā)現(xiàn)一個(gè)ip上部署了Harbor鏡像倉(cāng)庫(kù):


image.png

漏洞所在位置:注冊(cè)賬號(hào)接口處


image.png

編輯注冊(cè)如下信息:
image.png

抓包并在data部分添加字段:"has_admin_role":true


image.png

成功注冊(cè)為管理員用戶:
image.png

除此之外焊刹,Harbor還爆出過(guò)以下這些CVE系任,漏洞影響版本號(hào)幾乎一致:
image.png
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市虐块,隨后出現(xiàn)的幾起案子俩滥,更是在濱河造成了極大的恐慌,老刑警劉巖贺奠,帶你破解...
    沈念sama閱讀 206,602評(píng)論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件霜旧,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡儡率,警方通過(guò)查閱死者的電腦和手機(jī)挂据,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,442評(píng)論 2 382
  • 文/潘曉璐 我一進(jìn)店門以清,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人崎逃,你說(shuō)我怎么就攤上這事掷倔。” “怎么了个绍?”我有些...
    開(kāi)封第一講書(shū)人閱讀 152,878評(píng)論 0 344
  • 文/不壞的土叔 我叫張陵勒葱,是天一觀的道長(zhǎng)。 經(jīng)常有香客問(wèn)我巴柿,道長(zhǎng)凛虽,這世上最難降的妖魔是什么? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 55,306評(píng)論 1 279
  • 正文 為了忘掉前任篮洁,我火速辦了婚禮涩维,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘袁波。我一直安慰自己瓦阐,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 64,330評(píng)論 5 373
  • 文/花漫 我一把揭開(kāi)白布篷牌。 她就那樣靜靜地躺著睡蟋,像睡著了一般。 火紅的嫁衣襯著肌膚如雪枷颊。 梳的紋絲不亂的頭發(fā)上戳杀,一...
    開(kāi)封第一講書(shū)人閱讀 49,071評(píng)論 1 285
  • 那天,我揣著相機(jī)與錄音夭苗,去河邊找鬼信卡。 笑死,一個(gè)胖子當(dāng)著我的面吹牛题造,可吹牛的內(nèi)容都是我干的傍菇。 我是一名探鬼主播,決...
    沈念sama閱讀 38,382評(píng)論 3 400
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼界赔,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼丢习!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起淮悼,我...
    開(kāi)封第一講書(shū)人閱讀 37,006評(píng)論 0 259
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤咐低,失蹤者是張志新(化名)和其女友劉穎,沒(méi)想到半個(gè)月后袜腥,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體见擦,經(jīng)...
    沈念sama閱讀 43,512評(píng)論 1 300
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 35,965評(píng)論 2 325
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了鲤屡。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片儡湾。...
    茶點(diǎn)故事閱讀 38,094評(píng)論 1 333
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖执俩,靈堂內(nèi)的尸體忽然破棺而出徐钠,到底是詐尸還是另有隱情,我是刑警寧澤役首,帶...
    沈念sama閱讀 33,732評(píng)論 4 323
  • 正文 年R本政府宣布尝丐,位于F島的核電站,受9級(jí)特大地震影響衡奥,放射性物質(zhì)發(fā)生泄漏爹袁。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,283評(píng)論 3 307
  • 文/蒙蒙 一矮固、第九天 我趴在偏房一處隱蔽的房頂上張望失息。 院中可真熱鬧,春花似錦档址、人聲如沸盹兢。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 30,286評(píng)論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)绎秒。三九已至,卻和暖如春尼摹,著一層夾襖步出監(jiān)牢的瞬間见芹,已是汗流浹背。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 31,512評(píng)論 1 262
  • 我被黑心中介騙來(lái)泰國(guó)打工蠢涝, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留玄呛,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 45,536評(píng)論 2 354
  • 正文 我出身青樓和二,卻偏偏與公主長(zhǎng)得像徘铝,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子儿咱,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 42,828評(píng)論 2 345

推薦閱讀更多精彩內(nèi)容