漏洞描述
harbor是一个一个用于存储、签名、扫描内容的开源的云原生注册项目。
该项目受影响版本存在信息泄露漏洞,源于src/core/api/chart_repository.go中requireNamespace方法对于不存在的资源会报错输出。远程攻击者可以通过Harbor 的 API在未授权的情况下调用Harbor 的实例,通过HTTP响应包的状态码,判断出哪些资源存在,哪些资源不存在,进而实现对系统上资源的枚举。
漏洞名称 | Harbor 存在未授权漏洞 |
---|---|
漏洞类型 | 信息暴露 |
发现时间 | 2022-12-27 |
漏洞影响广度 | - |
MPS编号 | MPS-2019-24993 |
CVE编号 | CVE-2019-19030 |
CNVD编号 | - |
影响范围
github.com/goharbor/harbor/src/core/api@[2.0.0, 2.0.1)
github.com/goharbor/harbor/src/core/api@[1.7.0, 1.10.3)
修复方案
将组件 github.com/goharbor/harbor/src/core/api 升级至 2.0.1 及以上版本
将组件 github.com/goharbor/harbor/src/core/api 升级至 1.10.3 及以上版本
参考链接
https://www.oscs1024.com/hd/MPS-2019-24993
https://nvd.nist.gov/vuln/detail/CVE-2019-19030
https://github.com/goharbor/harbor/security/advisories/GHSA-q9x4-q76f-5h5j
情报订阅
OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:
https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见: