当前位置: 首页 > news >正文

edusrc_oss存储桶一些利用手法

Object Storage Service, 简称OSS. 买过服务器或者搞过个人博客的同学应该知道,云厂商在出租服务器的同时也会提供这个服务,经常被用来用来存文件,当图床用. 但当配置的权限不当时,则存储桶中的文件可能会有一些安全风险.

几个相关概念

  • Bucket:用户用来管理所存储Object的储物空间。
  • Object:OSS存储数据的基本单元。
  • Key:相当于文件的唯一标识符/文件名之类的东西
  • Data:存储的数据本体。

下面给出我遇到过的一些存储桶漏洞利用方式(后续有新的也会尽量补充进来):

几种利用方式

存储桶遍历

当遇到一些页面中图片资源的url中含有oss,minio之类的关键字的时候,就可以尝试一级一级的往下看,直到试出它的桶名然后列出该桶中所有文件.
此时只需将其中的key跟当前url拼接即可下载桶中文件.

image.png

(edu中最好能在这里面发现一些敏感信息,不然如果只能遍历似乎会被认定为危害不足)

造成原因: 该桶权限设置为了listobject,导致了 public 可读.

任意文件PUT(覆盖/上传)

当权限配置为可写,则可以被攻击者进行任意文件的上传和覆盖.

利用手法:
抓包改用PUT尝试访问key值1.txt, 且body中写入内容. 如果返回200则说明上传成功.
image.png

get访问一些可以访问到:
image.png

如果再次put则会覆盖更新该文件的内容.

任意DELETE删除

image.png

发起DELETE请求,若返回204则成功删除.

再次get就已经404了.
image.png

http://www.jsqmd.com/news/405990/

相关文章:

  • 市场橡胶木厂家推荐 - 品牌推荐(官方)
  • 荒原之梦考研数学 | 27 考研数学避坑指南
  • Python 代码打包为 EXE 完全指南
  • 【Kafka进阶篇】从原理到实战:Controller与选举机制,搞定Broker集群一致性
  • 【Kafka进阶篇】拆解Kafka核心:LEO、HW与Leader Epoch的关联与应用
  • [Python 基础课程]猜数字游戏
  • 深入理解三种PEFT方法:LoRA的低秩更新、QLoRA的4位量化与DoRA的幅度-方向分解
  • 2026年3月GEO系统优化推广评测推荐:五强对比与中立对比助决策 - 深圳昊客网络
  • 【Kafka进阶篇】Kafka消息重复消费?Exactly-Once语义落地指南,PID+事务消息吃透
  • 2026春节冲突 - 枝-致
  • 读《下一个倒下的会不会是华为》
  • 以太坊节点存储与共识机制全解析 - 若
  • 大模型重塑垂直软件行业(非常详细),商业护城河演变逻辑从入门到精通,收藏这一篇就够了!
  • MinerU高精度文档提取实战(非常详细),大模型数据基础设施构建从入门到精通,收藏这一篇就够了!
  • 10个用户体验研究工具,提示工程架构师优化提示设计效率提升300%
  • 突破传统RAG瓶颈实战(非常详细),A-RAG自主掌控检索从入门到精通,收藏这一篇就够了!
  • 202506读书笔记|《住在西雅图,我守着寂寞的湖》——我爱我所没有的,穿越海洋永无停息
  • 独立站新老品牌词交接 SOP 和 闷声发大财 的案例
  • HarmonyOS应用开发实战(基础篇)Day11 -《组件复用》
  • 龙8+直接下放,荣耀X60GT成千元档真全能
  • 中望3D2026 曲面和实体缝合
  • 大数据OLAP中的维度建模方法论
  • HarmonyOS应用开发实战(基础篇)Day10 -《鸿蒙网络请求实战》
  • GDPR vs 大数据:隐私保护与数据价值的平衡之道
  • 大模型技术学习「最简必学路线」(7天),非常详细收藏我这一篇就够了
  • 荣耀Magic8 RSR保时捷设计首发CIPA 6.5级防抖
  • 制造业RAG:如何打造靠谱知识系统,让工程师不再“被坑”?(收藏版)
  • AI应用架构师实战:用自动化编程助手搭建高并发AI接口服务,附压测数据!
  • python与人工智能代码基础
  • 收藏这份STELLA自进化LLM智能体指南,轻松入门大模型生物医学研究[特殊字符]