导航

对于对象存储的攻击面讨论

#1
今天闲来无事,发现一篇文章 《文件上云 - 对象存储的攻击方式》~

https://mp.weixin.qq.com/s/eZ8OAO5ELgUNvVricIStGA

主要会产生以下安全:
1、AK / SK前端硬编码
2、任意文件覆盖
3、STS token
4、PUT ACL接管存储桶
5、镜像回源 SSRF
6、目录形式bucket回源
7、callback接口泄漏
8、SDK SSRF
9、参数注入
10、日志泄漏
11、读取对象存储元信息

师傅们,有木有更详细的资料,可以推荐来学习的?
2021-10-02
#2
https://mp.weixin.qq.com/s/f68bCL8O8zheUQWVyTXD-Q
国外应该比较多这种文档和实践过程,因为aws也经常被一些大厂商运用,并被黑客挖掘出了一堆风险点。
但是劫持存储桶的subdomain takeover,经测试阿里云账号会被封禁,不要问我是怎么知道的。
低调求发展,潜心习安全。