云上攻防-云服务篇&对象存储&Bucket桶&任意上传&域名接管&AccessKey泄漏

本文涉及的产品
对象存储 OSS,OSS 加速器 50 GB 1个月
简介: 云上攻防-云服务篇&对象存储&Bucket桶&任意上传&域名接管&AccessKey泄漏

对象存储-以阿里云为例:

正常配置

外网访问

提示信息:

AccessDenied

Anonymous user has no right to access this bucket.


权限配置错误

公共读或公共读写:可完整访问但不显示完整结构

外网访问

提示信息

AccessDenied

The bucket you access does not belong to you.

前提是知道文件名称即需要知道完整文件访问路径

权限Bucket授权策略:设置ListObject显示完整结构

初始配置

当然这里可以设置白名单等条件进行过滤防范

外网访问

可以看到文件被完成的罗列出来

当然实际生产环境下oss存储文件量很大,可以使用工具举行遍历爬取

效果如图

权限Bucket读写权限:公共读写直接PUT文件任意上传

正常的进行put上传文件当然是禁止的操作

这里我们修改一下读写权限进行简单测试

外网访问

好像也没啥具体特征,需要手动发发包尝试

上传成功,不过没有解析环境,危害就是消耗OSS存储资源

域名解析Bucket接管:

环境搭建

域名解析这里也自动生成

外网访问

此时的前端访问是可以解析html文件的

Bucket存储桶绑定域名后,当存储桶被删除而域名解析未删除,可以尝试接管!

外网访问

提示信息:

NoSuchBucket

The specified bucket does not exist.

当Bucket显示NoSuchBucket说明是可以接管的,如果显示AccessDenied则不行。

但是绑定的域名解析记录并没有删除

利用就是重新新建一个bucket进行覆盖

使用对方域名进行钓鱼操作

AccessKeyId,SecretAccessKey泄漏:

-APP,小程序,JS中泄漏导致

AccessKey标识特征整理-查找

补一些案例

存储桶遍历

PUT上传文件

参考

https://wiki.teamssix.com/CloudService/more/

相关文章
|
10月前
|
存储 人工智能 运维
防御OSS Bucket泄露:RAM权限策略+日志审计+敏感数据扫描三重防护
云存储安全三重防护体系,聚焦RAM权限控制、日志审计与敏感数据扫描,通过策略精控、异常检测与主动扫描构建闭环防御,有效应对配置错误导致的数据泄露风险,提升企业云上数据安全性。
673 0
|
8月前
|
存储 安全 对象存储
OSS遭遇滥用:内容涉诈导致bucket被封禁
近期,有诈骗分子批量利用阿里云客户应用系统的文件上传漏洞,将诈骗内容存储到客户开放公开读的OSS Bucket 中,然后利用OSS公共域名的可信特点,诱骗受害者扫码填写个人信息造成财产损失。受害者报案后,因涉嫌参与诈骗链条,客户相关的 OSS Bucket 面临因涉嫌参与诈骗链条封禁风险。
|
存储 域名解析 监控
云上攻防:任意上传、域名接管与AK/SK泄漏
随着企业上云的趋势加剧,云安全成为新的焦点。本文探讨了云计算环境中的三大安全问题:任意上传、域名接管与AK/SK泄漏,分析了这些威胁的工作原理及防护措施,强调了数据保护和访问控制的重要性。通过阿里云等平台的实际案例,提供了具体的安全防范建议。
1885 2
云上攻防:任意上传、域名接管与AK/SK泄漏
|
域名解析 网络协议 安全
【域名解析DNS专栏】云服务中的DNS解析服务比较:阿里云、AWS、Azure大PK
【5月更文挑战第23天】此对比分析探讨了阿里云DNS、AWS Route 53和Azure DNS的服务特点。阿里云DNS以其智能解析和IPv6支持脱颖而出,适合中国地区用户;AWS Route 53凭借其强大的路由策略和与AWS生态的深度集成吸引高级用户;Azure DNS则以简洁管理和DNSSEC安全支持见长,与Azure平台集成良好。选择取决于具体需求,如功能、易用性、性能、安全性和成本。
1022 1
【域名解析DNS专栏】云服务中的DNS解析服务比较:阿里云、AWS、Azure大PK
|
弹性计算 JavaScript Ubuntu
ECS 挂载 OSS 多Bucket
ECS 挂载 OSS 多Bucket
353 0
|
安全 Go 开发工具
对象存储OSS产品常见问题之go语言SDK client 和 bucket 并发安全如何解决
对象存储OSS是基于互联网的数据存储服务模式,让用户可以安全、可靠地存储大量非结构化数据,如图片、音频、视频、文档等任意类型文件,并通过简单的基于HTTP/HTTPS协议的RESTful API接口进行访问和管理。本帖梳理了用户在实际使用中可能遇到的各种常见问题,涵盖了基础操作、性能优化、安全设置、费用管理、数据备份与恢复、跨区域同步、API接口调用等多个方面。
513 9
|
存储 域名解析 安全
对象存储OSS产品常见问题之控制台概览显示的流量信息和bucket的不一致如何解决
对象存储OSS是基于互联网的数据存储服务模式,让用户可以安全、可靠地存储大量非结构化数据,如图片、音频、视频、文档等任意类型文件,并通过简单的基于HTTP/HTTPS协议的RESTful API接口进行访问和管理。本帖梳理了用户在实际使用中可能遇到的各种常见问题,涵盖了基础操作、性能优化、安全设置、费用管理、数据备份与恢复、跨区域同步、API接口调用等多个方面。
425 0
|
存储 弹性计算 小程序
对象存储OSS产品常见问题之Bucket授权策略中授权用户的id如何解决
对象存储OSS是基于互联网的数据存储服务模式,让用户可以安全、可靠地存储大量非结构化数据,如图片、音频、视频、文档等任意类型文件,并通过简单的基于HTTP/HTTPS协议的RESTful API接口进行访问和管理。本帖梳理了用户在实际使用中可能遇到的各种常见问题,涵盖了基础操作、性能优化、安全设置、费用管理、数据备份与恢复、跨区域同步、API接口调用等多个方面。
432 0
|
6月前
|
存储 人工智能 Cloud Native
阿里云渠道商:OSS与传统存储系统的差异在哪里?
本文对比传统存储与云原生对象存储OSS的架构差异,涵盖性能、成本、扩展性等方面。OSS凭借高持久性、弹性扩容及与云服务深度集成,成为大数据与AI时代的优选方案。
|
8月前
|
存储 运维 安全
阿里云国际站OSS与自建存储的区别
阿里云国际站对象存储OSS提供海量、安全、低成本的云存储解决方案。相比自建存储,OSS具备易用性强、稳定性高、安全性好、成本更低等优势,支持无限扩展、自动冗余、多层防护及丰富增值服务,助力企业高效管理数据。