
Bucky 是一款自动化工具,旨在发现 S3 存储桶配置错误。Bucky 由两个模块组成:Bucky Firefox 插件和 Bucky 后端引擎。Bucky 插件读取网页源码,使用正则表达式(Regex)匹配用作内容分发网络(CDN)的 S3 存储桶,并将其发送至 Bucky 后端引擎。后端引擎接收来自插件的数据,检查该 S3 存储桶是否公开可写。如果存储桶存在漏洞,Bucky 会自动上传一个文本文件作为概念验证(PoC)。
Bucky 插件将从用户访问的网页中发现的 S3 存储桶名称详细信息发送至后端引擎。 它使用 AWS PHP SDK 来发现配置错误。 用户也可以手动检查 S3 存储桶配置错误。自动检查和手动检查的所有结果都会显示在仪表板中。
观看视频 https://vimeo.com/444442588
git clone https://github.com/smaranchand/bucky.git
cd bucky
要求:AWS 访问密钥和 PHP 安装
获取 AWS 访问密钥:https://console.aws.amazon.com/iam/home?#/security_credentials
安装 PHP:根据您的操作系统安装,apt install php7.3 / brew install php7.3
目前,Bucky 插件尚未发布在 Firefox 插件商店中;一旦发布,将提供插件链接。
现在,用户可以通过以下步骤手动将插件加载到浏览器中:
添加 AWS 访问密钥:
cd bucky/
nano config.inc.php
添加您的 AWS 访问密钥 ID 和秘密访问密钥。(第 57 行和第 61 行)
要使用 Bucky,请将 Bucky 插件加载到浏览器中,并启动后端引擎。
cd bucky/
chmod +x run.sh
./run.sh
后端引擎运行在 http://127.0.0.1:13337
浏览网站,Bucky 将自动发现 S3 存储桶并显示在仪表板中。
访问上述地址以访问 Bucky 仪表板。
运行 Bucky

加载插件
用户界面

全部存储桶
手动检查

Bucky 的 PoC

Bucky 并非一款完美的 S3 存储桶发现工具,众所周知,Bucky 缺少许多功能,有时可能无法检测到配置错误。某些修改和开发仍在规划中。我非常感谢大家的反馈和贡献。