Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
s3_objects_check — Évaluation en boîte blanche des permissions effectives des objets S3, pour identifier les fichiers accessibles publiquement. | Kitploit
Outils/GitHubGitHub/nccgroup/s3_objects_check
Sécurité de l'Infrastructure CloudAnalyse des VulnérabilitésAudit de ConfigurationCollecte d'InformationsSécurité CloudMauvaise Configuration
GitHubnccgroup/s3_objects_check

s3_objects_check

Évaluation en boîte blanche des permissions effectives des objets S3, pour identifier les fichiers accessibles publiquement.

Voir le dépôt
7716il y a 4 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

S3 Objects Check

Description

Évaluation whitebox des permissions effectives des objets S3, afin d'identifier les objets accessibles publiquement.

Permet d'identifier les objets accessibles publiquement, ainsi que les objets accessibles aux AuthenticatedUsers (en utilisant un profil secondaire). Un certain nombre d'outils existent pour vérifier les permissions sur les buckets, mais en raison de la complexité des politiques de ressources IAM et des combinaisons d'ACL, les permissions effectives sur des objets spécifiques sont souvent difficiles à évaluer. L'outil s'exécute rapidement car il utilise asyncio et aiobotocore.

Configuration

Permissions

L'outil exploite deux profils nommés :

  • WHITEBOX_PROFILE - ce profil doit avoir un accès en lecture au service S3. Il sera utilisé pour lister les buckets et les objets, que l'outil tentera ensuite d'atteindre via des requêtes non authentifiées. Il n'est pas utilisé pour accéder aux objets, seulement pour les lister.
  • BLACKBOX_PROFILE - en plus des requêtes non authentifiées, l'outil utilisera ce profil pour identifier les objets accessibles au « groupe Authenticated Users » (AuthenticatedUsers). Ce profil ne doit pas avoir accès aux buckets/objets S3, sinon il générera des faux positifs.

Dépendances

Créez un environnement virtuel et installez les dépendances :

root@kitploit:~
$ virtualenv -p python3 venv
$ source venv/bin/activate
$ pip -r requirements.txt

Utilisation

Options :

root@kitploit:~
$ python s3-objects-check.py -h                                                                                        

usage: s3-objects-check.py [-h] -p WHITEBOX_PROFILE -e BLACKBOX_PROFILE [-d]

Whitebox evaluation of effective S3 object permissions, to identify publicly
accessible files.

optional arguments:
  -h, --help            show this help message and exit
  -p WHITEBOX_PROFILE, --profile WHITEBOX_PROFILE
                        The profile with access to the desired AWS account and
                        buckets
  -e BLACKBOX_PROFILE, --profile-external BLACKBOX_PROFILE
                        An "external" profile to test for 'AuthenticatedUsers'
                        permissions. This principal should not have
                        permissions to read bucket objects.
  -d, --debug           Verbose output. Will also create a log file

Exécutez l'outil :

root@kitploit:~

$ python s3-objects-check.py -p whitebox-profile -e blackbox-profile                                                                                        

2020-11-24 11:19:56 host object-check[371] INFO Starting
2020-11-24 11:20:08 host object-check[371] WARNING Found https://<bucket>.s3.us-east-1.amazonaws.com/<object> allowing "AllUsers"
2020-11-24 11:20:09 host object-check[371] WARNING Found https://<bucket>.s3.eu-west-2.amazonaws.com/<object> allowing "AuthenticatedUsers"
2020-11-24 11:21:34 host object-check[371] INFO Done
Télécharger l’outil