PT-2020-5956 · Cloud Native Computing Foundation · Harbor
CVE-2019-19025
·
Publicado
2020-03-19
·
Atualizado
2024-08-21
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do Cloud Native Computing Foundation Harbor anteriores à 1.8.6 e à 1.9.3
Descrição
O problema está relacionado à falsificação de solicitação entre sites (CSRF) na interface web do Harbor, que não implementa mecanismos de proteção contra tais ataques. Isso permite que um invasor execute qualquer ação na plataforma no contexto da vítima atualmente autenticada, atraindo-a para um site de terceiros previamente preparado. A exploração bem-sucedida levará a terceiros a executarem ações na plataforma em nome de usuários e administradores autenticados.
Recomendações
Atualize para a versão 1.8.6 ou 1.9.3 para corrigir este problema imediatamente.
Como solução alternativa temporária, considere restringir o acesso à interface web do Harbor para minimizar o risco de exploração.
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Harbor