
Verifica instancias de AWS S3 para acceso de lectura/escritura/eliminación
Prueba los buckets de AWS S3 para acceso de lectura/escritura/eliminación
Esta herramienta fue desarrollada para probar rápidamente una lista de buckets de S3 para acceso público de lectura, escritura y eliminación con fines de pruebas de penetración en programas de bug bounty.
Screenshot
¿Encontraste un bug bounty usando esta herramienta? No dudes en agregarme como colaborador: @0xmoot :)
Clona el repositorio de git en tu máquina:
git clone https://github.com/0xmoot/s3sec
¡Buena caza :)
Verifica una instancia única de S3:
echo "test-instance.s3.amazonaws.com" | python3 s3sec.py
O:
echo "test-instance" | python3 s3sec.py
Verifica una lista de instancias de S3:
cat locations | python3 s3sec.py
Para aprovechar al máximo esta herramienta, debes instalar AWS CLI y configurar credenciales de usuario.
Con AWS CLI se activa una serie de pruebas más profundas (incluyendo lectura no firmada, escritura de archivos y eliminación de archivos):
Para instalar AWS CLI, simplemente puedes instalarlo usando el siguiente comando:
pip3 install awscli
Regístrate en Amazon AWS desde su sitio web oficial: https://aws.amazon.com/free/?all-free-tier.sort-by=item.additionalFields.SortRank&all-free-tier.sort-order=asc
Inicia sesión en tu cuenta de AWS y haz clic en My Security Credentials.
Haz clic en Access Keys (access key id y secret access key) para obtener tus credenciales de inicio de sesión para AWS CLI.
Luego haz clic en la opción Show Access Key para obtener tu Access Key ID y Secret Access Key, o también puedes descargarlos.
aws configure
Usa la siguiente configuración predeterminada:
AWS Access Key Id: <<Your Key>>
AWS Secret Access Key: <<Your Secret Access Key>>
Default region name: ap-south-1
Default output format: json
Los desarrolladores no asumen ninguna responsabilidad y no se hacen responsables por el mal uso o daños causados por la herramienta s3sec. La herramienta se proporciona tal cual con fines educativos y de bug bounty.