AWS - Secrets Manager Privesc
Last updated
Last updated
Learn & practice AWS Hacking:HackTricks Training AWS Red Team Expert (ARTE) Learn & practice GCP Hacking: HackTricks Training GCP Red Team Expert (GRTE)
Aby uzyskać więcej informacji na temat menedżera sekretów, sprawdź:
AWS - Secrets Manager Enumsecretsmanager:GetSecretValue
Atakujący z tym uprawnieniem może uzyskać zapisana wartość wewnątrz sekretu w AWS Secretsmanager.
Potencjalny wpływ: Uzyskanie dostępu do danych o wysokiej wrażliwości w usłudze AWS Secrets Manager.
secretsmanager:GetResourcePolicy
, secretsmanager:PutResourcePolicy
, (secretsmanager:ListSecrets
)Dzięki wcześniejszym uprawnieniom możliwe jest przyznanie dostępu innym podmiotom/kontom (nawet zewnętrznym) do uzyskania dostępu do sekretu. Należy pamiętać, że aby odczytać sekrety zaszyfrowane kluczem KMS, użytkownik musi również mieć dostęp do klucza KMS (więcej informacji na stronie KMS Enum).
policy.json:
Ucz się i ćwicz Hacking AWS:HackTricks Training AWS Red Team Expert (ARTE) Ucz się i ćwicz Hacking GCP: HackTricks Training GCP Red Team Expert (GRTE)