AWS - Secrets Manager Privesc
Last updated
Last updated
Ucz się i ćwicz Hacking AWS:HackTricks Training AWS Red Team Expert (ARTE) Ucz się i ćwicz Hacking GCP: HackTricks Training GCP Red Team Expert (GRTE)
Aby uzyskać więcej informacji na temat menedżera sekretów, sprawdź:
AWS - Secrets Manager Enumsecretsmanager:GetSecretValue
Atakujący z tym uprawnieniem może uzyskać zapisana wartość wewnątrz sekretu w AWS Secretsmanager.
Potencjalny wpływ: Uzyskanie dostępu do wysoce wrażliwych danych w usłudze AWS Secrets Manager.
secretsmanager:GetResourcePolicy
, secretsmanager:PutResourcePolicy
, (secretsmanager:ListSecrets
)Dzięki wcześniejszym uprawnieniom możliwe jest przyznanie dostępu innym podmiotom/kontom (nawet zewnętrznym) do uzyskania dostępu do sekretu. Należy pamiętać, że aby odczytać sekrety zaszyfrowane kluczem KMS, użytkownik musi również mieć dostęp do klucza KMS (więcej informacji na stronie KMS Enum).
policy.json:
Ucz się i ćwicz Hacking AWS:HackTricks Training AWS Red Team Expert (ARTE) Ucz się i ćwicz Hacking GCP: HackTricks Training GCP Red Team Expert (GRTE)