OX Security, компания по кибербезопасности, сообщила об уязвимости Harbor: пользователь с правом создать проект может получить временные облачные учётные данные сервера. Harbor — реестр контейнерных образов с открытым кодом.
По оценке OX Security, уязвимы версии от 1.7.0 до 2.12.4 включительно.
Атакующий указывает внутренний адрес в настройках уведомлений о событиях проекта, и Harbor отправляет запрос при загрузке образа. По данным исследователей, сервер сохраняет полный ответ в журнале задач, доступном администраторам проекта, поэтому облачные ключи могут попасть в этот журнал.
В описанной проверке на версии 2.12.0 исследователи направили запрос на тестовый адрес и зафиксировали его отправку. Ссылку на код для воспроизведения OX Security обещает опубликовать позже.
Проверка утверждений:
- OX Security сообщила об уязвимости Harbor: пользователь с правом создать проект может получить временные облачные учётные данные сервера. (подтверждено самой публикацией: доказательство; «OX Research disclosed a high-severity SSRF vulnerability in Harbor, the CNCF open-source container registry. Any registered user who can create a project can point a webhook at the cloud metadata endpoint and walk away with the server’s IAM credentials.»)
- По оценке OX Security, уязвимы версии Harbor от 1.7.0 до 2.12.4 включительно. (подтверждено самой публикацией: доказательство; «Affected: Harbor >= 1.7.0 through v2.12.4»)
- Атакующий указывает внутренний адрес в настройках уведомлений о событиях проекта, и Harbor отправляет запрос при загрузке образа. (подтверждено самой публикацией: доказательство; «Create a webhook targeting http://169.254.169.254/latest/meta-data/iam/security-credentials/
. Harbor returns HTTP 201 . Push any image, or wait for any project event. The jobservice fires the webhook and POSTs to IMDS, unvalidated.») - По данным исследователей OX Security, сервер сохраняет полный ответ в журнале задач, доступном администраторам проекта, поэтому облачные ключи могут попасть в этот журнал. (подтверждено самой публикацией: доказательство; «Harbor’s jobservice was reflecting the full webhook response body into the project-readable task log. Against IMDS, that body is the AccessKeyId, SecretAccessKey, and SessionToken, written to a log any ProjectAdmin on the project can read.»)
- В описанной проверке на Harbor 2.12.0 исследователи OX Security направили запрос на тестовый адрес и зафиксировали его отправку. (подтверждено самой публикацией: доказательство; «Tested on Harbor v2.12.0 with the official Docker Compose installer and default configuration. The script starts a listener, creates a webhook targeting it, pushes a minimal OCI image to trigger a PUSH_ARTIFACT event, and captures the outbound POST from Harbor’s jobservice.»)
- Ссылку на код для воспроизведения OX Security обещает опубликовать позже. (подтверждено самой публикацией: доказательство; «POC link forthcoming.»)
Первоисточники:
оценка 59,5 из 100 · тип: инцидент