码农知识堂 - 1000bd
  •   Python
  •   PHP
  •   JS/TS
  •   JAVA
  •   C/C++
  •   C#
  •   GO
  •   Kotlin
  •   Swift
  • 云安全-对象存储安全(配置错误,域名接管,AK泄露)


    0x00 云安全-对象存储

    云安全厂商分类:阿里云,腾讯云,华为云,亚马逊云等
    云厂商所对应的云服务包括:对象存储,云数据库,弹性计算服务(云主机),云控制台
    各厂商对象存储名词:阿里云OSS,腾讯云COS,华为云OBS,亚马逊云S3

    0x01 对象存储安全-权限配置错误

    权限配置错误导致的: 
    未授权读取文件 
    未授权写入文件
    未授权浏览目录 
    
    • 1
    • 2
    • 3
    • 4

    配置私有读取权限时候不添加认证无法访问
    当配置为公共读写,可直接访问
    写文件

    成功写入:

    当配置ListObjects权限, 所有用户具有目录浏览功能

    目录浏览

    0x02 对象存储安全-域名接管

    给测试环境配置域名(Hk地区避免备案)

    条件:
    当对面设置了oss对应的域名
    需要获取oss对应设置的备案域名(非oss域名)
    访问域名显示:表示该oss不存在,或被删除,创建相同的oss名称(下列aliyuncs前缀名称,保障相同的厂商和地区以及名称)
    通过ping备案的oss设置的域名也可以获取原oss域名
    
    • 1
    • 2
    • 3
    • 4
    • 5


    通过put或者自己上传文件后访问,发现上传成功,可以通过对方设置的域名直接访问,造成接管,
    实例代码:

    访问解析,可能造成获取该域名上的cookie信息

    案例测试:
    fofa:“NOSuchBucket” && country=“CN”
    寻找NOSuchBucket,且能获取到设置的域名信息,
    与其创建相同的oss(厂商,地区,相同名称)
    上传后尝试通过对方设置的域名信息访问,如访问成功,则成功接管

    创建相同的桶,上传html文件访问测试(通过oss设置的备案域名访问,oss域名无效危害证明)

    
    
    take over by mkdd
    • 1
    • 2
    • 3
    • 4
    • 5


    0x03 对象存储-AK泄露安全

    创建AccessKeyId后,可以通过密钥的方式直接管理oss,
    常见的ak泄露点
    1.app,小程序的反编译
    2.数据包内
    3.js文件内容
    4.托管平台泄露
    官方管理工具(市面上还有其他的管理工具cf等):

    数据包辅助工具:Hae
    配置各厂商的AccessKeyId的正则后即可
    https://github.com/gh0stkey/HaE
    https://wiki.teamssix.com/cloudservice/more/

  • 相关阅读:
    3步就能制作漫画头像的机器人,想拥有一个吗?
    Java基本数据类型包装类的高速缓冲区
    从0搭建Vue3组件库(六):前端流程化控制工具gulp的使用
    C语言进阶第七课-----------自定义类型的讲解(结构体枚举联合)
    Nginx系列教程(六)| 手把手教你搭建 LNMP 架构并部署天空网络电影系统
    制作一个简单HTML大学生抗疫感动专题网页(HTML+CSS)
    大量免费资源网站都在这,找资源变得更简单
    Java 如何清除Map集合中的元素呢?
    Vim实用技巧_3.可视模式和命令模式
    【正点原子STM32连载】第二十章 基本定时器实验 摘自【正点原子】MiniPro STM32H750 开发指南_V1.1
  • 原文地址:https://blog.csdn.net/qq_53577336/article/details/134036133
  • 最新文章
  • 攻防演习之三天拿下官网站群
    数据安全治理学习——前期安全规划和安全管理体系建设
    企业安全 | 企业内一次钓鱼演练准备过程
    内网渗透测试 | Kerberos协议及其部分攻击手法
    0day的产生 | 不懂代码的"代码审计"
    安装scrcpy-client模块av模块异常,环境问题解决方案
    leetcode hot100【LeetCode 279. 完全平方数】java实现
    OpenWrt下安装Mosquitto
    AnatoMask论文汇总
    【AI日记】24.11.01 LangChain、openai api和github copilot
  • 热门文章
  • 十款代码表白小特效 一个比一个浪漫 赶紧收藏起来吧!!!
    奉劝各位学弟学妹们,该打造你的技术影响力了!
    五年了,我在 CSDN 的两个一百万。
    Java俄罗斯方块,老程序员花了一个周末,连接中学年代!
    面试官都震惊,你这网络基础可以啊!
    你真的会用百度吗?我不信 — 那些不为人知的搜索引擎语法
    心情不好的时候,用 Python 画棵樱花树送给自己吧
    通宵一晚做出来的一款类似CS的第一人称射击游戏Demo!原来做游戏也不是很难,连憨憨学妹都学会了!
    13 万字 C 语言从入门到精通保姆级教程2021 年版
    10行代码集2000张美女图,Python爬虫120例,再上征途
Copyright © 2022 侵权请联系2656653265@qq.com    京ICP备2022015340号-1
正则表达式工具 cron表达式工具 密码生成工具

京公网安备 11010502049817号