AWS - Lambda Unauthenticated Access
Last updated
Last updated
Learn & practice AWS Hacking:HackTricks Training AWS Red Team Expert (ARTE) Learn & practice GCP Hacking: HackTricks Training GCP Red Team Expert (GRTE)
Lambda์ ๋๊ตฌ๋ ์ ๊ทผํ ์ ์๋ ๊ณต์ ํจ์ URL์ ์ฐ๊ฒฐํ๋ ๊ฒ์ด ๊ฐ๋ฅํฉ๋๋ค. ์ฌ๊ธฐ์๋ ์น ์ทจ์ฝ์ ์ด ํฌํจ๋ ์ ์์ต๋๋ค.
S3 ๋ฒํท, ๋ฐ์ดํฐ ๊ตํ ๋ฐ API ๊ฒ์ดํธ์จ์ด์ ๋ง์ฐฌ๊ฐ์ง๋ก, ๊ณต๊ฐ Lambda URL์์ aws:ResourceAccount
์ ์ฑ
์กฐ๊ฑด ํค๋ฅผ ์
์ฉํ์ฌ ๊ณ์ ์ ๊ณ์ ID๋ฅผ ์ฐพ๋ ๊ฒ์ด ๊ฐ๋ฅํฉ๋๋ค. ์ด๋ ์ ์ฑ
์ aws:ResourceAccount
์น์
์์ ์์ผ๋์นด๋๋ฅผ ์
์ฉํ์ฌ ํ ๋ฒ์ ํ ๋ฌธ์์ฉ ๊ณ์ ID๋ฅผ ์ฐพ์์ผ๋ก์จ ์ด๋ฃจ์ด์ง๋๋ค.
์ด ๊ธฐ์ ์ ํ๊ทธ ํค๋ฅผ ์๊ณ ์๋ค๋ฉด ํ๊ทธ์ ๊ฐ์ ์ป์ ์ ์๊ฒ ํด์ค๋๋ค(๊ธฐ๋ณธ์ ์ผ๋ก ํฅ๋ฏธ๋ก์ด ๊ฒ๋ค์ด ์์ต๋๋ค).
์์ธํ ์ ๋ณด๋ ์๋ณธ ์ฐ๊ตฌ์ ์ด ์ ์ฉ์ ์๋ํํ๋ ๋๊ตฌ conditional-love์์ ํ์ธํ ์ ์์ต๋๋ค.
Learn & practice AWS Hacking:HackTricks Training AWS Red Team Expert (ARTE) Learn & practice GCP Hacking: HackTricks Training GCP Red Team Expert (GRTE)