oss-bucket-exploit
Installation
SKILL.md
对象存储 Bucket 误配利用方法论
对象存储是云上最常见的暴露面——Bucket 一旦配置公开读写,就等于把文件服务器直接暴露在互联网上。更危险的是 ACL 误配可以让攻击者接管整个 Bucket,进行钓鱼、供应链投毒、数据窃取。
⛔ 深入参考(必读)
- 各云厂商 Bucket 攻击详细命令(AWS/阿里云/腾讯云)、ACL 利用 Payload、Policy 构造、coscli 使用 → references/bucket-attack-methods.md
Phase 1: 识别对象存储
| 线索 | 云平台 | Bucket URL 格式 |
|---|---|---|
x-amz-* Header, Server: AmazonS3 |
AWS S3 | BUCKET.s3.amazonaws.com 或 s3.REGION.amazonaws.com/BUCKET |
x-oss-* Header, .aliyuncs.com |
阿里云 OSS | BUCKET.oss-cn-REGION.aliyuncs.com |
x-cos-* Header, Server: tencent-cos, .myqcloud.com |
腾讯云 COS | BUCKET-APPID.cos.REGION.myqcloud.com |
x-obs-* Header, .myhuaweicloud.com |
华为云 OBS | BUCKET.obs.REGION.myhuaweicloud.com |