安全公告

【漏洞预警】Harbor 未授权创建管理员漏洞(CVE-2019-16097)

2019-10-13 22:01:15 mimukeji

近日,阿里云应急响应中心监测到镜像仓库Harbor爆出任意管理员注册漏洞,攻击者在请求中构造特定字符串,在未授权的情况下可以直接创建管理员账号,从而接管Harbor镜像仓库。官方已发布公告说明,最新的1.7.6和1.8.3已修复此漏洞,请使用到的用户尽快升级至安全版本。



漏洞描述


Harbor是一个用于存储和分发Docker镜像的企业级Registry服务器。Harbor 1.7.0版本至1.8.2版本中的core/api/user.go文件存在安全漏洞。攻击者通过在请求中添加关键参数,即可利用该漏洞创建管理员账户,从而接管Harbor镜像仓库。




影响版本


Harbor 1.7.0版本至1.8.2版本



安全版本

Harbor >= 1.7.6

Harbor >= 1.8.3




安全建议


升级Harbor版本到 1.7.6 和 1.8.3

参考下载链接:https://github.com/goharbor/harbor/releases



云盾漏洞扫描已支持对该漏洞检测

云盾云安全中心应急漏洞模块已支持对该漏洞一键检测

云盾WAF已可防御此漏洞攻击




相关链接


https://github.com/goharbor/harbor/issues/8951

https://unit42.paloaltonetworks.com/critical-vulnerability-in-harbor-enables-privilege-escalation-from-zero-to-admin-cve-2019-16097/




我们会关注后续进展,请随时关注官方公告。


阿里云优惠新机+优惠券

本文转载自网络,如有侵权,请联系我们删除。

COPYRIGHT © 2018-2019,WWW.51MIMU.COM,ALL RIGHTS RESERVED版权所有 © 广州米姆信息科技有限公司 粤ICP备18145377号

地址:广州市天河区广园东路2191号时代新世界中心南塔21楼07、08单元 电话:020-22822863
14737363737