• 1、如何查询harbor的所有cve编号漏洞

  • 要查询 Harbor 的所有 CVE 编号漏洞,可访问 CVE 官方网站(CVE -CVE)或者https://www.cve.org/。具体操作步骤如下:
  • 打开 CVE 官方网站后,找到网站上的搜索框。
  • 在搜索框中输入 “Harbor” 作为关键词进行搜索。
  • 搜索结果会显示与 Harbor 相关的 CVE 漏洞列表,每个结果会包含 CVE 编号、漏洞描述、影响范围等信息,通过浏览这些结果,即可获取 Harbor 的相关 CVE 编号漏洞详情。
  •      4.此外,也可访问国家信息安全漏洞库(CNNVD)官网(国家信息安全漏洞库),在搜索框中输入 “Harbor” 来查询相关 CVE 漏洞信息,不过其收录情况可能与 CVE 官方网站存在差异。

2、以下是1.x版本涉及的相关漏洞

CVE-2020-13794
CVE-2020-13788
CVE-2019-3990
CVE-2019-19030
CVE-2019-19029:影响 Harbor 1.7.、1.8.、1.9.* 版本,1.8.6 和 1.9.3 版本也受影响。通过用户组进行 SQL 注入,具有项目管理功能的用户可利用此漏洞从底层数据库读取机密信息或进行权限提升。
CVE-2019-19026:影响 Harbor 1.7.、1.8.、1.9.* 版本,1.8.6 和 1.9.3 版本也受影响。Harbor API 的 quotas 部分存在 SQL 注入漏洞,经过身份验证的管理员可通过 GET 参数发送特制的 SQL 有效负载,从而从数据库中提取敏感信息。
CVE-2019-19025:影响 Harbor 1.7.、1.8.、1.9.* 版本,1.8.6 和 1.9.3 版本也受影响。Harbor Web 界面未实现针对跨站点请求伪造(CSRF)的保护机制,可导致第三方代表经过身份验证的用户或管理员在平台上执行任意操作。
CVE-2019-19023:影响 Harbor 1.7.、1.8.、1.9.* 版本,1.8.6 和 1.9.3 版本也受影响。普通用户可通过 API 调用来修改特定用户的电子邮件地址,从而获得管理员帐户特权,源于 API 未对相关请求进行适当权限限制。
CVE-2019-3990:影响 Harbor 1.7.、1.8.、1.9.0、1.9.1 版本,1.8.6 和 1.9.3 版本也受影响。存在于 “/users”api 中,非管理员用户可通过向 /api/users/search 发送 GET 请求来列出所有用户名和用户 ID 等信息。
CVE-2019-1609710:影响 Harbor 1.7.0 至 1.7.5 版本以及 1.8.0 至 1.8.2 版本。攻击者可通过注册接口篡改 has_admin_role 参数,直接创建管理员账户。

3、以下是2.x版本涉及的相关漏洞

鉴于客户当前使用的 Harbor 版本与最新版本存在显著差距,且经扫描发现多个安全漏洞,若不及时进行版本升级,未来不仅漏洞修复难度将显著增加,还可能对系统安全造成实质性影响。基于 Harbor 现存的安全漏洞问题,客户期望对 Harbor 目标升级版本进行确认,此举旨在通过版本升级全面修复当前所有相关漏洞,同时满足后续管理要求,规避因版本差距过大导致的长期安全维护风险。

基于2.x版本,梳理Harbor的所有CVE漏洞如下:

CVE-2024-22278
CVE-2024-22261
CVE-2024-22244
CVE-2023-20902
CVE-2022-46463
CVE-2022-31671
CVE-2022-31670
CVE-2022-31669
CVE-2022-31668
CVE-2022-31667
CVE-2022-31666
CVE-2020-29662

以下是您提供的 CVE 漏洞的详细分析,基于公开信息整理:

CVE-2024-22278

  • 版本影响范围:Harbor v2.8.4、v2.9.2 和 v2.10.0及之前版本存在安全漏洞。
  • 漏洞原理:该漏洞源于允许攻击者将用户重定向到恶意网站。
  • 漏洞影响:可能导致远程代码执行、权限提升或数据泄露。

    Harbor 在创建/更新/删除项目配置时无法验证维护者角色权限 - API 调用:

    PUT /projects/{project_name_or_id}/metadatas/{meta_name}

    POST /projects/{project_name_or_id}/metadatas/{meta_name}

    DELETE /projects/{project_name_or_id}/metadatas/{meta_name}

    通过发送创建/更新/删除元数据的请求,该请求的名称属于当前经过身份验证并授予维护者角色的用户无权访问的项目,攻击者可以修改当前项目中的配置。

  • 修复版本:将版本升级至在 v2.9.5、v2.10.3 和 v2.11.0及以上。
  • 漏洞验证:无公开 POC,需依赖厂商检测工具。

CVE-2024-22261

  • 版本影响范围:未公开(需参考厂商公告)。
  • 漏洞原理:未明确,可能与输入验证不足或内存管理缺陷相关。
  • 漏洞影响:可能导致服务拒绝、敏感信息泄露或代码注入。
  • 修复版本:未公开。
  • 漏洞验证:无公开验证方法。

CVE-2024-22244

  • 版本影响范围:<=Harbor 2.8.4、<=Harbor 2.9.2、<=Harbor 2.10.0。
  • 漏洞原理:在OIDC认证模式下,URL中暴露了一个redirect_url参数,用于在OIDC登录成功后将当前用户重定向到定义的位置,这个redirect_url可能是一个模糊的URL,可以用来嵌入钓鱼URL。
  • 漏洞影响:可能导致中间人攻击、数据篡改或身份验证绕过。
  • 修复版本:升级版本至Harbor 2.8.5、Harbor 2.9.3、Harbor 2.10.1。
  • 漏洞验证:无公开 POC。

CVE-2023-20902

  • 版本影响范围:Harbor 2.6.x 及以下、2.7.2 及以下、2.8.2 及以下、1.10.17 及以下。
  • 漏洞原理:定时条件竞争漏洞,攻击者可通过创建 / 停止任务绕过权限控制。
  • 漏洞影响:未授权访问任务信息或执行敏感操作。
  • 修复版本:将版本升级至在 v2.8.3, v2.7.3和v1.10.18及以上
  • 漏洞验证:通过 API 接口发送特制请求,验证任务状态是否被篡改。

CVE-2022-46463

  • 版本影响范围:Harbor 1.x 至 2.5.3101114。
  • 漏洞原理:全局搜索功能未正确校验权限,攻击者可构造请求绕过身份验证。
  • 漏洞影响:未授权访问私有镜像仓库,泄露敏感镜像数据。
  • 修复版本:Harbor 2.5.4 及以上。
  • 漏洞验证:直接访问/api/v2.0/search接口,无需认证即可获取镜像元数据10。

CVE-2022-31671 至 CVE-2022-31666

CVE-2022-31671
  • 版本影响范围:VMware vRealize Operations 8.6.3 及以下1213。
  • 漏洞原理:身份验证绕过漏洞,攻击者可利用有效仪表板链接 ID 直接访问系统。
  • 漏洞影响:未授权访问敏感功能或数据。
  • 修复版本:vRealize Operations 8.6.4 及以上。
  • 漏洞验证:构造包含有效链接 ID 的 URL,验证是否可绕过登录。
CVE-2022-31670
  • 版本影响范围:VMware vRealize Operations 8.6.3 及以下。
  • 漏洞原理:信息泄露漏洞,攻击者可通过未授权接口获取系统配置。
  • 漏洞影响:敏感信息泄露,如加密密钥或用户凭证。
  • 修复版本:vRealize Operations 8.6.4 及以上。
  • 漏洞验证:访问特定 API 端点,验证是否返回未授权数据。
CVE-2022-31669
  • 版本影响范围:VMware vRealize Operations 8.6.3 及以下。
  • 漏洞原理:权限提升漏洞,攻击者可利用低权限账户执行高权限操作。
  • 漏洞影响:权限提升至管理员,完全控制系统。
  • 修复版本:vRealize Operations 8.6.4 及以上。
  • 漏洞验证:通过低权限账户执行特权操作,验证是否成功。
CVE-2022-31668
  • 版本影响范围:VMware vRealize Operations 8.6.3 及以下。
  • 漏洞原理:代码注入漏洞,攻击者可通过特制请求执行任意命令。
  • 漏洞影响:远程代码执行,接管系统。
  • 修复版本:vRealize Operations 8.6.4 及以上。
  • 漏洞验证:发送包含恶意参数的请求,验证命令是否执行。
CVE-2022-31667
  • 版本影响范围:VMware vRealize Operations 8.6.3 及以下。
  • 漏洞原理:缓冲区溢出漏洞,攻击者可通过精心构造的数据导致内存破坏。
  • 漏洞影响:服务崩溃或任意代码执行。
  • 修复版本:vRealize Operations 8.6.4 及以上。
  • 漏洞验证:使用特制数据触发缓冲区溢出,观察系统响应。
CVE-2022-31666
  • 版本影响范围:VMware vRealize Operations 8.6.3 及以下。
  • 漏洞原理:反序列化漏洞,攻击者可构造恶意数据导致任意代码执行。
  • 漏洞影响:远程代码执行,完全控制系统。
  • 修复版本:vRealize Operations 8.6.4 及以上。
  • 漏洞验证:发送包含恶意序列化数据的请求,验证代码是否执行。

总结与建议

  1. 修复优先级

    • 高优先级:CVE-2022-46463(Harbor)、CVE-2022-31671 至 CVE-2022-31666(VMware)。
    • 中优先级:CVE-2023-20902(Harbor)。
    • 低优先级:2024 年 CVE(信息未公开)。
  2. 修复措施

    • Harbor:升级至 2.5.4 及以上,禁用未授权 API 访问1020。
    • VMware vRealize Operations:升级至 8.6.4 及以上,启用访问控制策略1213。
    • 其他漏洞:密切关注厂商公告,及时应用补丁。
  3. 验证方法

    • 使用漏洞扫描工具(如 Nessus、OpenVAS)检测受影响系统。
    • 对于公开 POC,仅在授权环境下测试,避免法律风险。
  4. 长期防护

    • 定期更新软件,订阅厂商安全通知。
    • 限制暴露于公网的管理接口,启用多因素认证。
    • 监控网络流量,检测异常请求模式。

注意:部分 2024 年 CVE 的信息尚未完全公开,建议通过厂商渠道获取最新情报。对于未修复的漏洞,可采取临时缓解措施(如防火墙规则、禁用非必要功能)降低风险。

Logo

汇聚全球AI编程工具,助力开发者即刻编程。

更多推荐