漏洞总会出现在不可思议的地方

admin 2026-07-22 07:33:05 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文介绍了AWSS3bucket列表未限制的漏洞利用方法,通过特定请求获取所有文件列表,并编写脚本筛选非图片文件(如.js、.json等)以寻找敏感信息。作者强调即使bucket列表本身不被重视,但其中可能包含API密钥等敏感数据,建议不要错过任何可能的机会。 综合评分: 83 文章分类: 漏洞分析,渗透测试,红队,云安全,安全工具


cover_image

漏洞总会出现在不可思议的地方

原创

pippybear pippybear

安全无界

2026年7月14日 10:00 上海

在小说阅读器读本章

去阅读

声明:请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和本公众号无关。

前面看国外hackerone的时候,时不时会遇到bucket list未限制的情况,这种估计大家看到了就一笔带过啦,但是有些时候可能还是有一定用的,取决于这list的文件是否包含敏感信息。

简单介绍一下,如果响应的context里面包含如下,且非cdn映射的情况,一般都可以获取到这个bucket的所有文件(aws)。

<MaxKeys>1000</MaxKeys><IsTruncated>true</IsTruncated>

获取方式,请求添加如下。

GET&nbsp;/?max-buckets=1000

可获取含ContinuationToken的响应。

{&nbsp;"Buckets": [...],&nbsp;"ContinuationToken":&nbsp;"xxxx"&nbsp;}

然后使用获取的ContinuationToken即可访问下一页。

GET&nbsp;/?max-buckets=1000&continuation-token=xxxx

直到响应中不再返回 ContinuationToken,说明已经没有下一页。然后问题就出在了如何获取敏感信息上,一般这些文件的量还是挺大的,大部分看到的都只是jpg/png等图片文件(当然如果运气好图片包含身份信息除外),但这种情况一般很难遇到,就需要去筛选非图片文件,然后爬一下看看是否存在敏感信息,直接写一个小脚本。

获取所有的key(我关注类型的key)。

TARGET_EXT&nbsp;= (".js",&nbsp;".json",&nbsp;".html",&nbsp;".svg")

然后拼接扫描文件,查看是否有关注的API/敏感信息/aws key等。

脚本比较简单,就不做分享了,核心只是想表达不要错过任何可能的机会,说不定大洞就在其中(注:单纯bucket list一般国内外都不太会收哈,需要自己爬一爬看看有没有敏感信息)。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全无界 pippybear pippybear《漏洞总会出现在不可思议的地方》

评论:0   参与:  0