当前位置:首页 > 报告详情

尼克·弗里谢特_踢开云的门利用云提供商漏洞获得初始访问权限.pdf

上传人: 张** 编号:175529 2024-09-13 95页 6.33MB

word格式文档无特别注明外均可编辑修改,预览文件经过压缩,下载原文更清晰!
三个皮匠报告文库所有资源均是客户上传分享,仅供网友学习交流,未经上传用户书面授权,请勿作商用。
本文主要介绍了AWS云服务中的安全漏洞及其利用方法。作者Nick Frichette通过实例详细阐述了云服务提供商AWS的漏洞利用过程,包括如何通过泄漏的访问密钥、暴露的S3存储桶和被利用的EC2实例等实现对AWS账户的初始访问。文章还讨论了两种典型的AWS漏洞:一是Amazon AppSync中的困惑副官(Confused Deputy)漏洞,二是AWS Amplify暴露IAM角色以实现接管。作者还提出了预防这些跨账户攻击的方法,如使用条件键(Condition Keys)来阻止0日漏洞等。最后,作者强调了通过审计角色和使用AssumeRoleWithWebIdentity来防御混淆副官攻击的重要性。
如何 initial access?" 两种漏洞示例" 我们能做些什么?"
客服
商务合作
小程序
服务号
折叠