AWS - CloudFront Post Exploitation
Last updated
Last updated
Učite i vežbajte AWS Hacking:HackTricks Training AWS Red Team Expert (ARTE) Učite i vežbajte GCP Hacking: HackTricks Training GCP Red Team Expert (GRTE)
Za više informacija proverite:
AWS - CloudFront EnumOvaj blog post predlaže nekoliko različitih scenarija gde bi se Lambda mogla dodati (ili modifikovati ako se već koristi) u komunikaciji kroz CloudFront sa ciljem krađe korisničkih informacija (kao što je sesijski kolačić) i modifikacije odgovora (ubacivanje malicioznog JS skripta).
Kreirajte malicioznu funkciju.
Povežite je sa CloudFront distribucijom.
Postavite tip događaja na "Viewer Response".
Pristupajući odgovoru, mogli biste ukrasti korisnički kolačić i ubaciti maliciozni JS.
Modifikujte kod lambda funkcije da biste ukrali osetljive informacije
Možete proveriti tf kod za rekreiranje ovih scenarija ovde.
Učite i vežbajte AWS Hacking:HackTricks Training AWS Red Team Expert (ARTE) Učite i vežbajte GCP Hacking: HackTricks Training GCP Red Team Expert (GRTE)