文章总结: 本文发布存储桶遍历漏洞利用工具V2.0,解决文件预览及危害证明难题。新版集成基于HaE规则的敏感字段搜索,内置PDF、Office、音视频及嵌套压缩包的远程流式预览。同时新增文件排序、批量下载保留目录结构等功能,耗时操作均转为后台任务,并自动生成信息泄露HTML报告,有效提升存储桶安全测试效率。 综合评分: 63 文章分类: 安全工具,漏洞分析,数据泄露,云安全
存储桶遍历漏洞利用工具V2.0 | 存储桶内容搜索、文件预览、文件下载和媒体解码
jdr2021 jdr2021
夜组安全
2026年7月27日 07:30 青海
在小说阅读器读本章
去阅读
免责声明
由于传播、利用本公众号夜组安全所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号夜组安全及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉。谢谢!所有工具安全性自测!!!VX:NightCTI
朋友们现在只对常读和星标的公众号才展示大图推送,建议大家把夜组安全“设为星标”,否则可能就看不到了啦!
工具介绍
由于经常遇到存储桶遍历漏洞,直接访问文件是下载,不方便预览,且甲方要求证明该存储桶的危害,因此该工具应运而生。
2026.07.24 v2.0版本
- 优化界面布局;
- 新增内容敏感字段搜索,规则来源于 HaE 的 Rules.yml;
- 修复中文场景下必须添加
-Dfile.encoding=UTF-8参数启动的问题; - 新增自定义请求头功能,详见 Issue #7;
- 新增文件排序、文件大小排序、文件名模糊搜索和文件后缀筛选;
- 移除对kkfileview的强制依赖,内置支持 PDF、DOC/DOCX、XLS/XLSX、PPT/PPTX、文本、图片、HTML 和音视频远程预览;
- 支持 ZIP、JAR、TAR、7z、RAR、GZIP 按目录层级展开,并支持多层嵌套压缩包继续展开和预览;
- 优化存储桶文件列表加载,单次解析响应中的全部
<Contents><Key>,并将文件列表缓存在内存中,筛选、搜索和排序无需重复请求; - 新增本机 HTTP 代理预览,支持
HEAD、Range和206 Partial Content,远程文件可直接流式预览; - 新增 JavaCV/FFmpeg 音视频播放器,采用后台解码方式减少界面卡顿,并保留 JavaFX Media 兼容播放机制;
- 新增设置面板,支持配置 FFmpeg 路径和 kkFileView;首次运行时在当前工作目录生成
config.properties; - 新增
preview.max.size预览大小配置,支持M、G单位,值为空时表示预览大小不受配置限制; - 未知后缀、未识别后缀以及无后缀文件统一使用纯文本方式预览,并兼容 UTF-8、UTF-16、GB18030 等编码;
- 新增 HTTPS 证书兼容配置,可通过
ignore.ssl处理过期证书或特殊证书环境; - 新增选中文件下载和全部文件批量下载,批量下载时按照对象 Key 保留原始目录结构;
- 完善运行日志,存储桶地址、请求地址、响应状态、文件信息及预览异常同时输出到控制台和 UTF-8 日志文件;日志按“日期+域名或 IP”归档,当天同一目标追加到同一文件;
- 内容敏感字段搜索支持普通文件、Office 文档和压缩包内部文件,并生成
域名或IP_leak_info.html汇总报告; - 存储桶加载、内容搜索、文件预览、文件下载和媒体解码均改为后台任务执行,提升大文件和大量对象场景下的界面响应速度。
工具获取
点击关注下方名片进入公众号
回复关键字【260727】获取下载链接
往期精彩
[红队多协议跳板代理管理平台 | 支持策略调度、规则分流、健康检查、REST API / WebSocket 自动化
2026-07-24
](https://mp.weixin.qq.com/s?_biz=Mzk0ODM0NDIxNQ==&mid=2247497272&idx=1&sn=9970aa4122cd9aaa21705b980d4b8581&scene=21#wechatredirect)[面向 AI 代码审计的本地客观源码读取覆盖率工具,同时支持 Codex、Claude Code 和 OpenCode
2026-07-23
](https://mp.weixin.qq.com/s?_biz=Mzk0ODM0NDIxNQ==&mid=2247497262&idx=1&sn=b509f84b7d2dde31b866b390a88d2223&scene=21#wechatredirect)[RavenEye · 威胁狩猎平台 | 一款面向蓝队与安全分析人员的轻量级桌面工具集
2026-07-22
](https://mp.weixin.qq.com/s?_biz=Mzk0ODM0NDIxNQ==&mid=2247497261&idx=1&sn=28f382637e4ebc1222a1a26eccaebd3a&scene=21#wechatredirect)[云安全漏洞挖掘与利用Skill — 攻击面发现 + 凭据后利用
2026-07-21
](https://mp.weixin.qq.com/s?_biz=Mzk0ODM0NDIxNQ==&mid=2247497236&idx=1&sn=fb1300d826d7382d8a3b4ed29e5e849e&scene=21#wechatredirect)[CNVD 漏洞高效挖掘 | 从目标侦察到 CNVD 提交的全流程自动化技能包
2026-07-20
](https://mp.weixin.qq.com/s?_biz=Mzk0ODM0NDIxNQ==&mid=2247497230&idx=1&sn=f442c178078d5e1dd055da7682205709&scene=21#wechatredirect)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:夜组安全 jdr2021 jdr2021《存储桶遍历漏洞利用工具V2.0 | 存储桶内容搜索、文件预览、文件下载和媒体解码》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论