AWS - Secrets Manager Privesc
Last updated
Last updated
Learn & practice AWS Hacking:HackTricks Training AWS Red Team Expert (ARTE) Learn & practice GCP Hacking: HackTricks Training GCP Red Team Expert (GRTE)
Για περισσότερες πληροφορίες σχετικά με τον διαχειριστή μυστικών, ελέγξτε:
AWS - Secrets Manager Enumsecretsmanager:GetSecretValue
Ένας επιτιθέμενος με αυτή την άδεια μπορεί να αποκτήσει την αποθηκευμένη τιμή μέσα σε ένα μυστικό στο AWS Secretsmanager.
Πιθανές Επιπτώσεις: Πρόσβαση σε ευαίσθητα δεδομένα μέσα στην υπηρεσία AWS secrets manager.
secretsmanager:GetResourcePolicy
, secretsmanager:PutResourcePolicy
, (secretsmanager:ListSecrets
)Με τις προηγούμενες άδειες είναι δυνατό να δώσετε πρόσβαση σε άλλους φορείς/λογαριασμούς (ακόμα και εξωτερικούς) για να αποκτήσουν πρόσβαση στο μυστικό. Σημειώστε ότι για να διαβάσετε μυστικά που είναι κρυπτογραφημένα με ένα KMS κλειδί, ο χρήστης πρέπει επίσης να έχει πρόσβαση στο KMS κλειδί (περισσότερες πληροφορίες στη σελίδα KMS Enum).
policy.json:
Μάθετε & εξασκηθείτε στο AWS Hacking:HackTricks Training AWS Red Team Expert (ARTE) Μάθετε & εξασκηθείτε στο GCP Hacking: HackTricks Training GCP Red Team Expert (GRTE)