当前位置: 首页 > news >正文

OSS存储桶密钥泄露【案例】

OSS存储桶密钥泄露

同样的,在前几天的攻防演练中的经历,本文我们将为OSS存储桶单独做文章

公开配置文件泄露

录屏、截图缺失了。发现这个存储桶密钥是因为我在鹰图对一个能够控制生成类似容器的站点,抓包发现api是另一个子域的站点,于是我跟着过去了,然后对这个子域进行目录扫描,发现了/config文件,该文件可直接访问,并且直接存放着明文可阅读的阿里云OSS的accessKey和secretKey,直接用阿里提供的OSS browser连接了上去

在这里插入图片描述

权限分200分,一个桶10分,桶里没啥有价值的信息,含泪拿下330分

nacos后台泄露

总所周知的nacos有漏洞,随便进后台,进到目标nacos后台后,我发现了一堆yml

在这里插入图片描述

并且部分yml存放着七牛云、阿里云OSS的accessKey和secretKey,当然还有其它数据库的凭据,我们这里重点关注OSS.

通过云资产管理工具,我们就可以登录到七牛云

在这里插入图片描述

内网中在网站目录下发现的配置文件泄露

在内网服务器逛街时,我在网站目录下发现好几个形如application.json或类似命名的json文件,当我阅读它的时候我发现除了其它数据库凭据、微信支付api key、钉钉key外,发现了两个腾讯云和一个阿里云的accessKey和secretKey

在这里插入图片描述

结束

其实我在这次攻防遇到的这些存储桶信息泄露也没有太大的亮点,硬要说有什么亮点,那也只能说我比较细心(毕竟我把整个机器上的文件都翻了个遍,能不细心🐎)。这类信息泄露其实跟我们与其它常见的信息泄露方式没有多大差别。

相关文章:

  • 北京网站建设多少钱?
  • 辽宁网页制作哪家好_网站建设
  • 高端品牌网站建设_汉中网站制作
  • 【基于R语言群体遗传学】-14-种群起源的相对似然
  • 【云原生】AWS云平台,ECR推送Helm chart包
  • TCP/IP协议超时重传,以及应用层超时重传一文详解
  • OpenHarmony 入门——ArkUI自定义组件的基础语法(一)
  • 开源项目的认识理解
  • 深度学习中的超参管理方法:argparse模块
  • Nodejs 第八十六章(部署pm2)
  • 如何在uniapp中使用websocket?
  • 如何选择一款适合自己的鼠标?
  • 在Mac上一键安装Mysql(解决所有安装问题)
  • 网络安全威胁也日益复杂,分布式拒绝服务(DDoS)攻击因其高频率和破坏力而成为一大挑战
  • Okhttp实现原理
  • linux kernel ptr dump
  • python 知识点累积
  • js逆向-webpack-python
  • 分享一款快速APP功能测试工具
  • [LeetCode] Wiggle Sort
  • 【跃迁之路】【519天】程序员高效学习方法论探索系列(实验阶段276-2018.07.09)...
  • docker-consul
  • HashMap剖析之内部结构
  • java架构面试锦集:开源框架+并发+数据结构+大企必备面试题
  • Joomla 2.x, 3.x useful code cheatsheet
  • LeetCode29.两数相除 JavaScript
  • MySQL常见的两种存储引擎:MyISAM与InnoDB的爱恨情仇
  • PHP变量
  • 多线程事务回滚
  • 开放才能进步!Angular和Wijmo一起走过的日子
  • 盘点那些不知名却常用的 Git 操作
  • 前端面试之CSS3新特性
  • 使用 @font-face
  • 使用Swoole加速Laravel(正式环境中)
  • 微信公众号开发小记——5.python微信红包
  • 小李飞刀:SQL题目刷起来!
  • 一起来学SpringBoot | 第十篇:使用Spring Cache集成Redis
  • 智能网联汽车信息安全
  • mysql 慢查询分析工具:pt-query-digest 在mac 上的安装使用 ...
  • 好程序员web前端教程分享CSS不同元素margin的计算 ...
  • ​【原创】基于SSM的酒店预约管理系统(酒店管理系统毕业设计)
  • ​用户画像从0到100的构建思路
  • #VERDI# 关于如何查看FSM状态机的方法
  • #设计模式#4.6 Flyweight(享元) 对象结构型模式
  • (13)Latex:基于ΤΕΧ的自动排版系统——写论文必备
  • (js)循环条件满足时终止循环
  • (PHP)设置修改 Apache 文件根目录 (Document Root)(转帖)
  • (八)Flink Join 连接
  • (分享)自己整理的一些简单awk实用语句
  • (附源码)ssm高校志愿者服务系统 毕业设计 011648
  • (力扣)循环队列的实现与详解(C语言)
  • (十三)Flink SQL
  • (转)http-server应用
  • .helper勒索病毒的最新威胁:如何恢复您的数据?
  • .NET 8 跨平台高性能边缘采集网关
  • .net core 6 集成和使用 mongodb
  • .Net Core 中间件与过滤器
  • .NET Core引入性能分析引导优化