Saltar al contenido
OPS // KITitspentest.sh

E-CRA

Crane

CLI para descargar, subir e inspeccionar imágenes y manifiestos de contenedores directo desde un registry, sin daemon.

Sitio oficialVolver al catálogo

RESUMEN

Crane, el CLI insignia de go-containerregistry de Google (github.com/google/go-containerregistry), habla directamente la API HTTP de registries OCI/Docker, así que puede descargar, subir, copiar e inspeccionar imágenes y manifiestos sin daemon de Docker, sin `docker login` ni acceso root a un socket — solo credenciales de registry o, a menudo, nada en absoluto contra un registry público o mal configurado. `crane manifest`, `crane config` y `crane export` obtienen exactamente el JSON o contenido de filesystem de una imagen con un solo round trip HTTP cada uno.

Eso lo hace muy adecuado para enumerar un registry con el que se topa un pentest — listar tags con `crane ls`, comprobar si un pull anónimo funciona contra un repo que debería requerir autenticación, o exportar el filesystem de una imagen para revisión offline — desde cualquier máquina con acceso de red al registry, sin nada del setup local o privilegio que exige Docker en sí.

CASOS DE USO

Casos de uso en un engagement

  • 01

    Comprobar si un registry de contenedores descubierto permite pulls anónimos cuando debería exigir autenticación.

  • 02

    Listar tags y descargar manifiestos para enumerar qué imágenes/versiones expone un registry.

  • 03

    Exportar el filesystem de una imagen (`crane export`) para revisión offline sin necesitar daemon de Docker ni root.

  • 04

    Copiar una imagen entre registries para dejarla lista para análisis posterior, en los casos que el alcance lo permita.

PRIMEROS PASOS

Cuando necesitas descargar o inspeccionar una imagen o su manifiesto directo de un registry, sin daemon de Docker ni los permisos que asumen las herramientas basadas en él.

  1. Confirma que el registry/repositorio está en alcance, incluyendo si probar el acceso anónimo contra él está autorizado.
  2. Instala el binario `crane` (no requiere daemon ni login de registry para una lectura pública).
  3. Usa `crane ls <repo>` y `crane manifest <image>` para enumerar tags e inspeccionar un manifiesto sin descargar la imagen completa.
  4. Si se necesita revisión más profunda, usa `crane export` para descargar el filesystem y analizarlo offline con Dive o inspección manual.
crane manifest target-registry.example.com/app:latest

ANTES DE USARLA

Qué revisar antes de lanzarla

Un pull anónimo exitoso contra un registry que debería ser privado es en sí mismo el hallazgo — evita descargar y conservar más imágenes de las necesarias para demostrarlo.

Cualquier secreto o credencial expuesto vía `crane export` o inspección de config debe manejarse según las reglas de manejo de datos del engagement.

Las operaciones de push/copy son destructivas para el estado del registry objetivo — úsalas solo contra un registry explícitamente en alcance, y nunca sobrescribas un tag en uso activo.

SIGUE EXPLORANDO

Ver toda la fase →