
AWS S3バケットの読み取り/書き込み/削除アクセスをテストする
このツールは、バグバウンティプログラムにおけるペネトレーションテストのために、S3バケットのパブリックな読み取り、書き込み、削除アクセスを迅速にテストするために開発されました。
Screenshot
このツールを使ってバグバウンティを見つけましたか? お気軽にコラボレーターとして追加してください: @0xmoot :)
gitリポジトリを自分のマシンにクローンします:
git clone https://github.com/0xmoot/s3sec
楽しいハンティングを :)
単一のS3インスタンスをチェック:
echo "test-instance.s3.amazonaws.com" | python3 s3sec.py
または:
echo "test-instance" | python3 s3sec.py
S3インスタンスのリストをチェック:
cat locations | python3 s3sec.py
このツールを最大限に活用するには、AWS CLIをインストールし、ユーザー認証情報を設定する必要があります。
AWS CLIを使用すると、より深いテスト(署名なし読み取り、ファイルの書き込み、ファイルの削除を含む)が有効になります。
AWS CLIをインストールするには、以下のコマンドで簡単にインストールできます:
pip3 install awscli
AmazonのAWS公式ウェブサイトからサインアップ: https://aws.amazon.com/free/?all-free-tier.sort-by=item.additionalFields.SortRank&all-free-tier.sort-order=asc
AWSアカウントにログインし、[マイセキュリティ資格情報]をクリック。
[アクセスキー(アクセスキーIDとシークレットアクセスキー)]をクリックして、AWS CLIのログイン認証情報を取得。
次に[アクセスキーの表示]オプションをクリックしてアクセスキーIDとシークレットアクセスキーを取得するか、ダウンロードすることも可能。
aws configure
次のデフォルト設定を使用:
AWS Access Key Id: <<Your Key>>
AWS Secret Access Key: <<Your Secret Access Key>>
Default region name: ap-south-1
Default output format: json
開発者は、s3secツールの誤用や損害について一切の責任を負いません。このツールは教育目的およびバグバウンティ目的で現状のまま提供されます。