挖掘AK/SK泄露漏洞
前言
项目中各厂商越来越趋势于使用云存储,云管理。漏洞介绍
如何检测
1. 使用Trufflehog插件发现AK/SK
访问一个网站,若存在AK/SK,trufflehog就会弹窗提示,我本次没有弹窗,在trufflehog插件的findings查看。
下载js,优化格式查看,ak、sk、Bucket均有
腾讯oss网页版登陆测试,成功访问
登录进去可以看到里面的存储文件
若网站采用异步加载,该方法也是有效的。
2. 利用Trufflehog扫描
1. 首先将整个网页下载本地,放入一个文件夹中
2.使用trufflehog常规扫描:
1 | ./trufflehog filesystem --directory=./sit |
3.通过所在的js文件,搜索泄露的AK/SK找到具体位置
4.使用OSS浏览器配置AK/SK信息,选择区域
5.然后就可以浏览所有的文件了
ps:若网站采用异步加载,该方法无效。
3. 利用Packer Fuzzer 扫描
1 2 3 | packer fuzzer直接扫描 python3 PackerFuzzer.py -u url -l zh -t adv |
代理到burp保存后扫描
工具推荐
trufflehog:https://github.com/trufflesecurity/trufflehog
Packer-Fuzzer:https://github.com/rtcatc/Packer-Fuzzer
oss-browser:https://github.com/aliyun/oss-browser
我不相信黑夜将至 因为火把就在我的手中。
本文作者:℡回眸抹去乄殘鎦、的繁星
本文链接:https://www.cnblogs.com/NBeveryday/p/akskbucket.html
版权声明:本作品采用知识共享署名-非商业性使用-禁止演绎 2.5 中国大陆许可协议进行许可。
【推荐】国内首个AI IDE,深度理解中文开发场景,立即下载体验Trae
【推荐】编程新体验,更懂你的AI,立即体验豆包MarsCode编程助手
【推荐】抖音旗下AI助手豆包,你的智能百科全书,全免费不限次数
【推荐】轻量又高性能的 SSH 工具 IShell:AI 加持,快人一步
· 震惊!C++程序真的从main开始吗?99%的程序员都答错了
· 别再用vector<bool>了!Google高级工程师:这可能是STL最大的设计失误
· 单元测试从入门到精通
· 【硬核科普】Trae如何「偷看」你的代码?零基础破解AI编程运行原理
· 上周热点回顾(3.3-3.9)