新研究显示,废弃的云存储桶对网络安全构成了重大威胁,却在很多时候都被忽视。 当攻击者发现这些被忽视的数据存储库可以用原名称重新注册,然后利用它们传播恶意软件,或对仍在请求其中文件的用户实施其他恶意行为...
我花费了400$完成了对大量组织的供应链攻击
文章由豆包的沉浸式翻译和语雀插件生成。原文请查看:https://labs.watchtowr.com/8-million-requests-later-we-made-the-solarwinds-...
论互联网基础设施的脆弱性与S3存储桶的供应链危机
各位看官,我们又双叒叕搞出大新闻了。继前几次成功渗透政府、军队、航天机构、网络安全公司等核心网络之后,这次我们把目光投向了互联网基础设施的另一个致命弱点——被遗弃的亚马逊S3存储桶。"就不能老老实实做...
一次OSS存储桶的任意数据上传挖掘
第一步:识别目标 在随意浏览目标网站时,我遇到了一个 403 Forbidden 响应。 img 第二步:技术检测 我使用 Wappalyzer 浏览器扩展来分析目标所使用的技术。结果显...
子域名劫持漏洞高阶利用:从发现到利用完整攻略
子域名劫持是一种严重的安全漏洞,攻击者通过利用 DNS 设置中的错误配置来接管子域名。这类攻击可能导致钓鱼攻击、数据泄露或恶意跳转,对目标组织的声誉和安全性造成重大影响。对于渗透测试人员和漏洞赏金猎人...
工具集:BucketVulTools 【存储桶配置不当漏洞检测插件】
工具介绍Burpsuite存储桶配置不当漏洞检测插件,目前支持阿里云,华为云,腾讯三个厂商的检测,存储桶文件遍历,acl读写,Policy读写及未授权上传。用法存储桶相关配置检测自动化,访问目标网站将...
Otelier 数据泄露,数百万酒店预订信息被曝光
酒店管理平台 Otelier 遭遇数据泄露,攻击者入侵其 Amazon S3 云存储,窃取了数百万客人的个人信息以及万豪、希尔顿、凯悦等知名酒店品牌的预订信息。据称,此次入侵事件最早发生在 2024 ...
如何利用 AI 发现 Amazon S3 存储桶接管漏洞
很多漏洞赏金计划都提供了明确定义的范围,其中包括允许安全研究人员测试的多个领域。 本文中方法的关键步骤就是设置一个域监控脚本(以红牛为例),用于跟踪赏金范围内的任何更改。 我们可以要求 ...
通过Typora + PicGo + 腾讯云 组合方法解决发布图片显示失效的问题
前言 最近使用 markdown 编写文章时总会遇到明明已经添加了图片,在分享到发表平台如公众号等时图片只剩下路径却不显示的问题,然后需要自己再次手动一张张图片重新添加,这对于我们创作内容或者记录笔记...
某勒索软件团伙正对目标组织的加密数据尝试攻击
一个名为 “Codefinger ”的勒索软件团伙正在使用 AWS 的服务器端加密选项和客户提供的密钥(SSE-C)对目标组织的 AWS S3 存储桶中存储的数据进行加密,并要求客户交出他们使用的密钥...
【技术分享】不容小覤的OSS存储桶遍历漏洞
2025/01/10 星期五 晴·西风3级 //01 前言 在前几日的日常工作中,发现了OSS存储桶遍历漏洞。平时对着这漏洞都属于忽略状态,可能也会随便看看有什么泄露的敏感文档之类的,因为其本身无法造...
从低危Blind SSRF到严重漏洞
SSRF简介 服务器端请求伪造(SSRF)是一种Web安全漏洞,它允许攻击者使服务器端应用程序向非预期的位置发送请求。这可能导致攻击者迫使服务器连接到组织内部基础设施中仅限内部访问的服务...
12