
AWS S3 इंस्टेंस में रीड/राइट/डिलीट एक्सेस की जाँच करें
AWS S3 बकेट्स में read/write/delete एक्सेस की जाँच करें
यह टूल s3 बकेट्स की एक सूची में सार्वजनिक read, write और delete एक्सेस की त्वरित जाँच करने के लिए विकसित किया गया था, जो bug bounty कार्यक्रमों में पैठ परीक्षण के उद्देश्यों के लिए है।
Screenshot
इस टूल का उपयोग करके कोई bug bounty मिला? मुझे सहयोगी के रूप में जोड़ने के लिए स्वतंत्र महसूस करें: @0xmoot :)
अपनी मशीन पर git रिपॉजिटरी क्लोन करें:
git clone https://github.com/0xmoot/s3sec
शुभ शिकार :)
एक एकल S3 इंस्टेंस की जाँच करें:
echo "test-instance.s3.amazonaws.com" | python3 s3sec.py
या:
echo "test-instance" | python3 s3sec.py
S3 इंस्टेंस की एक सूची की जाँच करें:
cat locations | python3 s3sec.py
इस टूल का अधिकतम लाभ उठाने के लिए आपको AWS CLI इंस्टॉल करना और उपयोगकर्ता क्रेडेंशियल्स सेटअप करना चाहिए।
AWS CLI के साथ गहन परीक्षणों की एक श्रृंखला (unsigned read, फ़ाइलें लिखना और फ़ाइलें हटाना सहित) सक्रिय हो जाती है:
AWS CLI स्थापित करने के लिए आप नीचे दिए गए कमांड का उपयोग करके आसानी से इंस्टॉल कर सकते हैं:
pip3 install awscli
Amazon के AWS के लिए उनकी आधिकारिक वेबसाइट से साइन अप करें: https://aws.amazon.com/free/?all-free-tier.sort-by=item.additionalFields.SortRank&all-free-tier.sort-order=asc
अपने AWS खाते में लॉगिन करें और My Security Credentials पर क्लिक करें।
AWS CLI के लिए अपने लॉगिन क्रेडेंशियल्स प्राप्त करने के लिए Access Keys (access key id and secret access key) पर क्लिक करें।
फिर अपना Access Key ID और Secret Access Key प्राप्त करने के लिए Show Access Key विकल्प पर क्लिक करें या आप इसे डाउनलोड भी कर सकते हैं।
aws configure
निम्नलिखित डिफ़ॉल्ट सेटिंग्स का उपयोग करें:
AWS Access Key Id: <<Your Key>>
AWS Secret Access Key: <<Your Secret Access Key>>
Default region name: ap-south-1
Default output format: json
डेवलपर्स कोई दायित्व नहीं लेते हैं और s3sec टूल के कारण किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं हैं। यह टूल शैक्षिक और bug bounty उद्देश्यों के लिए यथावत प्रदान किया गया है।