一、AWS S3儲存桶的錯誤配置致使數百萬個人資訊(PII)可被取得
起初我在測試目標網站的時候,未發現任何高風險漏洞,經過近一小時的探測分析,我發現存在一些無關緊要的IDOR和XSS漏洞,沒有高風險漏洞。正當我打算要放棄的時候,我發現目標網站使用了Amazon Cloudfront服務來儲存公共圖片,其儲存 URL連結形狀如下:
https://d3ez8in977xyz.cloudfront.net/avatars /009afs8253c47248886d8ba021fd411f.jpg
一開始,我認為這只是一個開放的線上資料服務,我隨手訪問了https://d3ez8in977xyz.cloudfront.net
網站,發現其中其中儲存了一些公開的圖片文件,但是….,我驚訝地發現,除了這些圖片文件之外,其中還存儲了一些敏感的個人數據信息,如:語音聊天內容、音頻通話內容、短信內容和其它用戶隱私文件。
要命的是,這些敏感文件中的儲存內容幾乎都是病人與醫生之間的談話訊息。
由於該公司的不同域名對應不同的AWS存儲桶,因此我轉向去發現其它域名的公共圖片存儲,果不其然,它對應的每個存儲桶中都存儲有成千的個人數據信息,當時我沒做具體核算,後期經了解該公司客戶達數百萬。以下是其一張包含個人資訊的圖例:
我及時上報給目標公司後,他們在一小時之內及時進行了修復,並獎勵了我$2500 $500的獎勵。
二、可登入存取的管理員帳戶導致商業合作夥伴公司詳細資料外洩
這是一家跨國公司網站,其中存在一個儲存型XSS,由此我獲得了網站的管理員帳戶token並深入測試獲得了公司合作夥伴企業的詳細資訊。
我在該公司網站的資料格式頁面中發現了儲存型XSS漏洞,其格式化資料儲存在本地的管理員帳戶中,所以我用了XSSHunter的內建Payload形成觸發反彈,當管理員觸發Payload之後,就會把我想要的資料寄給我:
#回報了漏洞之後,我獲得了$1250的獎勵。
相關文章教學推薦:web伺服器安全性
#以上是AWS S3儲存桶錯誤配置-百萬個人資訊洩露的詳細內容。更多資訊請關注PHP中文網其他相關文章!

熱AI工具

Undresser.AI Undress
人工智慧驅動的應用程序,用於創建逼真的裸體照片

AI Clothes Remover
用於從照片中去除衣服的線上人工智慧工具。

Undress AI Tool
免費脫衣圖片

Clothoff.io
AI脫衣器

AI Hentai Generator
免費產生 AI 無盡。

熱門文章

熱工具

Dreamweaver Mac版
視覺化網頁開發工具

PhpStorm Mac 版本
最新(2018.2.1 )專業的PHP整合開發工具

MantisBT
Mantis是一個易於部署的基於Web的缺陷追蹤工具,用於幫助產品缺陷追蹤。它需要PHP、MySQL和一個Web伺服器。請查看我們的演示和託管服務。

SAP NetWeaver Server Adapter for Eclipse
將Eclipse與SAP NetWeaver應用伺服器整合。

WebStorm Mac版
好用的JavaScript開發工具