
Vérifier les instances AWS S3 pour les accès en lecture/écriture/suppression
Testez les compartiments AWS S3 pour l'accès en lecture/écriture/suppression
Cet outil a été développé pour tester rapidement une liste de compartiments S3 pour l'accès public en lecture, écriture et suppression dans le cadre de tests de pénétration sur des programmes de bug bounty.
Screenshot
Vous avez trouvé un bug bounty en utilisant cet outil ? N'hésitez pas à m'ajouter comme collaborateur : @0xmoot :)
Clonez le dépôt git sur votre machine :
git clone https://github.com/0xmoot/s3sec
Bonne chasse :)
Vérifiez une seule instance S3 :
echo "test-instance.s3.amazonaws.com" | python3 s3sec.py
Ou :
echo "test-instance" | python3 s3sec.py
Vérifiez une liste d'instances S3 :
cat locations | python3 s3sec.py
Pour tirer le meilleur parti de cet outil, vous devriez installer AWS CLI et configurer des identifiants utilisateur.
Avec AWS CLI, une série de tests plus approfondis (incluant la lecture non signée, l'écriture et la suppression de fichiers) est activée :
Pour installer AWS CLI, vous pouvez simplement utiliser la commande ci-dessous :
pip3 install awscli
Inscrivez-vous à Amazon AWS depuis leur site officiel : https://aws.amazon.com/free/?all-free-tier.sort-by=item.additionalFields.SortRank&all-free-tier.sort-order=asc
Connectez-vous à votre compte AWS et cliquez sur My Security Credentials.
Cliquez sur Access Keys (access key id et secret access key) pour obtenir vos identifiants de connexion pour AWS CLI.
Cliquez ensuite sur l'option Show Access Key pour obtenir votre Access Key ID et Secret Access Key, ou vous pouvez également les télécharger.
aws configure
Utilisez les paramètres par défaut suivants :
AWS Access Key Id: <<Your Key>>
AWS Secret Access Key: <<Your Secret Access Key>>
Default region name: ap-south-1
Default output format: json
Les développeurs déclinent toute responsabilité et ne sont pas responsables de tout usage abusif ou dommage causé par l'outil s3sec. L'outil est fourni tel quel à des fins éducatives et de bug bounty.