Harbor 存在未授权漏洞

时间:2022-12-31 07:12:00

漏洞描述

harbor是一个一个用于存储、签名、扫描内容的开源的云原生注册项目。

该项目受影响版本存在信息泄露漏洞,源于src/core/api/chart_repository.go中requireNamespace方法对于不存在的资源会报错输出。远程攻击者可以通过Harbor 的 API在未授权的情况下调用Harbor 的实例,通过HTTP响应包的状态码,判断出哪些资源存在,哪些资源不存在,进而实现对系统上资源的枚举。

漏洞名称 Harbor 存在未授权漏洞
漏洞类型 信息暴露
发现时间 2022-12-27
漏洞影响广度 -
MPS编号 MPS-2019-24993
CVE编号 CVE-2019-19030
CNVD编号 -

影响范围

github.com/goharbor/harbor/src/core/api@[2.0.0, 2.0.1)

github.com/goharbor/harbor/src/core/api@[1.7.0, 1.10.3)

修复方案

将组件 github.com/goharbor/harbor/src/core/api 升级至 2.0.1 及以上版本

将组件 github.com/goharbor/harbor/src/core/api 升级至 1.10.3 及以上版本

参考链接

https://www.oscs1024.com/hd/MPS-2019-24993

https://nvd.nist.gov/vuln/detail/CVE-2019-19030

https://github.com/goharbor/harbor/security/advisories/GHSA-q9x4-q76f-5h5j

    

情报订阅

OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:

https://www.oscs1024.com/cm/?src=osc

具体订阅方式详见:

https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

Harbor 存在未授权漏洞