
Controlla le istanze AWS S3 per accesso in lettura/scrittura/cancellazione
Testa i bucket AWS S3 per accesso in lettura/scrittura/cancellazione
Questo strumento è stato sviluppato per testare rapidamente una lista di bucket s3 per accesso pubblico in lettura, scrittura e cancellazione ai fini di penetration testing su programmi bug bounty.
Screenshot
Hai trovato un bug bounty usando questo strumento? Sentiti libero di aggiungermi come collaboratore: @0xmoot :)
Clona il repository git sulla tua macchina:
git clone https://github.com/0xmoot/s3sec
Buona caccia :)
Controlla una singola istanza S3:
echo "test-instance.s3.amazonaws.com" | python3 s3sec.py
Oppure:
echo "test-instance" | python3 s3sec.py
Controlla una lista di istanze S3:
cat locations | python3 s3sec.py
Per ottenere il massimo da questo strumento dovresti installare AWS CLI e configurare le credenziali utente.
Con AWS CLI viene attivata una serie di test più approfonditi (inclusi lettura non firmata, scrittura di file e cancellazione di file):
Per installare AWS CLI puoi semplicemente installarlo usando il comando qui sotto:
pip3 install awscli
Registrati per Amazon AWS dal loro sito ufficiale: https://aws.amazon.com/free/?all-free-tier.sort-by=item.additionalFields.SortRank&all-free-tier.sort-order=asc
Accedi al tuo account AWS e clicca su My Security Credentials.
Clicca su Access Keys (access key id e secret access key) per ottenere le tue credenziali di accesso per AWS CLI.
Quindi clicca sull'opzione Show Access Key per ottenere il tuo Access Key ID e Secret Access Key oppure puoi anche scaricarli.
aws configure
Usa le seguenti impostazioni predefinite:
AWS Access Key Id: <<Your Key>>
AWS Secret Access Key: <<Your Secret Access Key>>
Default region name: ap-south-1
Default output format: json
Gli sviluppatori non assumono alcuna responsabilità e non sono responsabili per qualsiasi uso improprio o danno causato dallo strumento s3sec. Lo strumento è fornito così com'è per scopi educativi e bug bounty.