CVE-2026-92770
OrtaTeknik Veri (Otomatik)
- CVSS Skoru
- 6.5
- EPSS
- —
- CWE
- CWE-200
- KEV Durumu
- Hayır
Harbor 2.15.2 sürümüne kadar, tarayıcı kayıt erişim kimlik bilgilerindeki q sorgu parametresinin filtrelemesini düzgün bir şekilde kısıtlamaz. Proje yöneticileri, AccessCredential sütunundaki bulanık filtrelemeyi kullanarak, yanıt satır sayılarını takip ederek tarayıcı adaptör gizli anahtarını bir karakter bir karakter olmak üzere geri alabilir.
Orijinal açıklama (İngilizce)
Harbor through 2.15.2 fails to properly restrict the q query parameter filtering on scanner registration access credentials. Project administrators can exploit fuzzy filtering on the AccessCredential column to recover the scanner adapter secret one character at a time through response row counts.
Referanslar
- https://github.com/geo-chen/oss/blob/main/harbor.md
- https://github.com/goharbor/harbor
- https://github.com/goharbor/harbor/blob/v2.15.1/src/pkg/scan/dao/scanner/model.go#L51
- https://github.com/goharbor/harbor/blob/v2.15.1/src/pkg/user/dao/user.go#L35-L42
- https://www.vulncheck.com/advisories/harbor-through-2.15.2-scanner-credential-disclosure-via-query-parameter
Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.
