AWS - Secrets Manager Privesc
Last updated
Last updated
AWSハッキングを学び、実践する:HackTricks Training AWS Red Team Expert (ARTE) GCPハッキングを学び、実践する:HackTricks Training GCP Red Team Expert (GRTE)
Secrets Managerに関する詳細情報は以下を確認してください:
secretsmanager:GetSecretValue
この権限を持つ攻撃者は、AWS Secretsmanager内のシークレットに保存された値を取得できます。
潜在的影響: AWS Secrets Manager サービス内の高機密データにアクセスすること。
secretsmanager:GetResourcePolicy
, secretsmanager:PutResourcePolicy
, (secretsmanager:ListSecrets
)前述の権限を持つことで、他のプリンシパル/アカウント(外部も含む)にシークレットへのアクセスを付与することが可能です。KMS キーで暗号化されたシークレットを読み取るためには、ユーザーがKMS キーへのアクセスも持っている必要があることに注意してください(詳細はKMS Enum ページを参照)。
policy.json:
AWSハッキングを学び、実践する:HackTricks Training AWS Red Team Expert (ARTE) GCPハッキングを学び、実践する:HackTricks Training GCP Red Team Expert (GRTE)