Maison Opération et maintenance Sécurité Mauvaise configuration du compartiment AWS S3 : des millions d'informations personnelles exposées

Mauvaise configuration du compartiment AWS S3 : des millions d'informations personnelles exposées

Dec 16, 2019 pm 05:56 PM
aws 个人信息 Laisser Passer 配置 错误

Mauvaise configuration du compartiment AWS S3 : des millions d'informations personnelles exposées

1. La mauvaise configuration du bucket AWS S3 a provoqué l'obtention de millions d'informations personnelles (PII)

Au début, lorsque j'ai testé le site Web cible, je l'ai fait. Je ne l'ai pas trouvé. Pour les vulnérabilités à haut risque, après près d'une heure de détection et d'analyse, j'ai découvert qu'il existait des vulnérabilités IDOR et XSS insignifiantes, mais aucune vulnérabilité à haut risque. Juste au moment où j'étais sur le point d'abandonner, j'ai découvert que le site Web cible utilisait le service Amazon Cloudfront pour stocker des images publiques, et son lien URL de stockage ressemblait à ce qui suit :

https://d3ez8in977xyz.cloudfront.net/avatars/009afs8253c47248886d8ba021fd411f.jpg

Au début, je pensais qu'il s'agissait simplement d'un service de données en ligne ouvert. J'ai visité le site Web https://d3ez8in977xyz.cloudfront.net et j'ai découvert que certains fichiers d'images publiques y étaient stockés, mais..., j'ai été surpris de constater qu'en plus de ces images. fichiers, certains fichiers sensibles y étaient également stockés. Informations de données personnelles, telles que : le contenu du chat vocal, le contenu des appels audio, le contenu des messages texte et d'autres fichiers de confidentialité des utilisateurs.

Ce qui est terrible, c'est que le contenu stocké dans ces fichiers sensibles est presque entièrement constitué d'informations conversationnelles entre patients et médecins.

Étant donné que différents noms de domaine de l'entreprise correspondent à différents compartiments AWS, je me suis tourné vers le stockage d'images publiques d'autres noms de domaine. Effectivement, chacun de ses compartiments correspondants stockait des milliers d'informations personnelles. Je n'ai pas fait de calculs précis à l'époque, mais j'ai appris plus tard que les clients de l'entreprise se comptaient par millions. Ce qui suit est une illustration contenant des informations personnelles :

Mauvaise configuration du compartiment AWS S3 : des millions dinformations personnelles exposées

Après l'avoir signalé à l'entreprise cible à temps, ils l'ont rapidement réparé en une heure et m'ont récompensé. une récompense de 2 500 $ + 500 $.

2. Le compte administrateur avec accès de connexion a entraîné la fuite des détails de l'entreprise partenaire commercial

Il s'agit d'un site Web d'entreprise multinationale, et il y a un XSS stocké dedans, j'ai donc obtenu le site Web. Le jeton de compte administrateur et des tests approfondis ont obtenu des informations détaillées sur les sociétés partenaires de l'entreprise.

J'ai trouvé une vulnérabilité XSS stockée dans la page de formatage des données du site Web de l'entreprise. Les données formatées étaient stockées dans le compte de l'administrateur local, j'ai donc utilisé la charge utile intégrée de XSSHunter pour déclencher un rebond après le déclenchement de l'opérateur. la charge utile, il m'envoyait les données que je voulais :

Mauvaise configuration du compartiment AWS S3 : des millions dinformations personnelles exposées

Après avoir signalé la vulnérabilité, j'ai reçu une récompense de 1 250 $.

Articles et tutoriels connexes recommandés : Sécurité du serveur Web

Ce qui précède est le contenu détaillé de. pour plus d'informations, suivez d'autres articles connexes sur le site Web de PHP en chinois!

Déclaration de ce site Web
Le contenu de cet article est volontairement contribué par les internautes et les droits d'auteur appartiennent à l'auteur original. Ce site n'assume aucune responsabilité légale correspondante. Si vous trouvez un contenu suspecté de plagiat ou de contrefaçon, veuillez contacter admin@php.cn

Outils d'IA chauds

Undresser.AI Undress

Undresser.AI Undress

Application basée sur l'IA pour créer des photos de nu réalistes

AI Clothes Remover

AI Clothes Remover

Outil d'IA en ligne pour supprimer les vêtements des photos.

Undress AI Tool

Undress AI Tool

Images de déshabillage gratuites

Clothoff.io

Clothoff.io

Dissolvant de vêtements AI

AI Hentai Generator

AI Hentai Generator

Générez AI Hentai gratuitement.

Article chaud

R.E.P.O. Crystals d'énergie expliqués et ce qu'ils font (cristal jaune)
3 Il y a quelques semaines By 尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. Meilleurs paramètres graphiques
3 Il y a quelques semaines By 尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. Comment réparer l'audio si vous n'entendez personne
3 Il y a quelques semaines By 尊渡假赌尊渡假赌尊渡假赌
Où trouver la courte de la grue à atomide atomique
1 Il y a quelques semaines By DDD

Outils chauds

Bloc-notes++7.3.1

Bloc-notes++7.3.1

Éditeur de code facile à utiliser et gratuit

SublimeText3 version chinoise

SublimeText3 version chinoise

Version chinoise, très simple à utiliser

Envoyer Studio 13.0.1

Envoyer Studio 13.0.1

Puissant environnement de développement intégré PHP

Dreamweaver CS6

Dreamweaver CS6

Outils de développement Web visuel

SublimeText3 version Mac

SublimeText3 version Mac

Logiciel d'édition de code au niveau de Dieu (SublimeText3)

Impossible de terminer l'opération (Erreur 0x0000771) Erreur d'imprimante Impossible de terminer l'opération (Erreur 0x0000771) Erreur d'imprimante Mar 16, 2024 pm 03:50 PM

Si vous rencontrez un message d'erreur lors de l'utilisation de votre imprimante, tel que l'opération n'a pas pu être terminée (erreur 0x00000771), cela peut être dû au fait que l'imprimante a été déconnectée. Dans ce cas, vous pouvez résoudre le problème grâce aux méthodes suivantes. Dans cet article, nous verrons comment résoudre ce problème sur un PC Windows 11/10. Le message d'erreur complet indique : L'opération n'a pas pu être terminée (erreur 0x0000771). L'imprimante spécifiée a été supprimée. Correction de l'erreur d'imprimante 0x00000771 sur un PC Windows Pour corriger l'erreur d'imprimante, l'opération n'a pas pu être terminée (erreur 0x0000771), l'imprimante spécifiée a été supprimée sur un PC Windows 11/10, suivez cette solution : Redémarrez le spool d'impression

Solution à l'erreur d'invite de mise à jour Windows 0x8024401c Solution à l'erreur d'invite de mise à jour Windows 0x8024401c Jun 08, 2024 pm 12:18 PM

Table des matières Solution 1 Solution 21. Supprimez les fichiers temporaires de Windows Update 2. Réparez les fichiers système endommagés 3. Afficher et modifier les entrées de registre 4. Éteignez la carte réseau IPv6 5. Exécutez l'outil WindowsUpdateTroubleshooter pour réparer 6. Éteignez le pare-feu et autres logiciels antivirus associés. 7. Fermez le service WidowsUpdate. Solution 3 Solution 4 Une erreur « 0x8024401c » se produit lors de la mise à jour de Windows sur les ordinateurs Huawei Symptôme Problème Cause Solution Toujours pas résolu ? Récemment, le serveur Web a dû être mis à jour en raison de vulnérabilités du système. Après la connexion au serveur, la mise à jour affiche le code d'erreur 0x8024401c.

Le principe de fonctionnement et la méthode de configuration de GDM dans le système Linux Le principe de fonctionnement et la méthode de configuration de GDM dans le système Linux Mar 01, 2024 pm 06:36 PM

Titre : Le principe de fonctionnement et la méthode de configuration de GDM dans les systèmes Linux Dans les systèmes d'exploitation Linux, GDM (GNOMEDisplayManager) est un gestionnaire d'affichage commun utilisé pour contrôler la connexion à l'interface utilisateur graphique (GUI) et la gestion des sessions utilisateur. Cet article présentera le principe de fonctionnement et la méthode de configuration de GDM, ainsi que des exemples de code spécifiques. 1. Principe de fonctionnement de GDM GDM est le gestionnaire d'affichage de l'environnement de bureau GNOME. Il est chargé de démarrer le serveur X et de fournir l'interface de connexion à l'utilisateur.

Comprendre Linux Bashrc : fonctions, configuration et utilisation Comprendre Linux Bashrc : fonctions, configuration et utilisation Mar 20, 2024 pm 03:30 PM

Comprendre Linux Bashrc : fonction, configuration et utilisation Dans les systèmes Linux, Bashrc (BourneAgainShellruncommands) est un fichier de configuration très important, qui contient diverses commandes et paramètres qui sont automatiquement exécutés au démarrage du système. Le fichier Bashrc se trouve généralement dans le répertoire personnel de l'utilisateur et est un fichier caché. Sa fonction est de personnaliser l'environnement Bashshell pour l'utilisateur. 1. Environnement de configuration des fonctions Bashrc

Pourquoi l'application Xiangxiangfuzhai affiche-t-elle une erreur ? Pourquoi l'application Xiangxiangfuzhai affiche-t-elle une erreur ? Mar 19, 2024 am 08:04 AM

L'erreur d'affichage est un problème qui peut survenir dans l'application Xiangxiang Fuzhai. Certains utilisateurs ne savent pas pourquoi l'application Xiangxiang Fuzhai affiche des erreurs. Cela peut être dû à des problèmes de connexion réseau, à un trop grand nombre de programmes en arrière-plan, à des informations d'enregistrement incorrectes, etc. Ceci est l'introduction de l'éditeur sur la façon de résoudre les erreurs d'affichage des applications pour les utilisateurs. Les utilisateurs intéressés devraient venir y jeter un œil ! Pourquoi l'application Xiangxiang Fuzhai affiche-t-elle une réponse d'erreur : problème de connexion réseau, trop de programmes en arrière-plan, informations d'enregistrement incorrectes, etc. Détails : 1. [Problème de réseau] Solution : Vérifiez l'état du réseau de connexion de l'appareil, reconnectez-vous ou choisissez une autre connexion réseau pour utiliser. 2. [Trop de programmes en arrière-plan] Solution : fermez les autres programmes en cours d'exécution et libérez le système, ce qui peut accélérer l'exécution du logiciel. 3. [Informations d'enregistrement incorrectes

Linux Oups : explication détaillée de la signification de cette erreur Linux Oups : explication détaillée de la signification de cette erreur Mar 21, 2024 am 09:06 AM

LinuxOops : explication détaillée de la signification de cette erreur, nécessite des exemples de code spécifiques. Qu'est-ce que LinuxOops ? Dans les systèmes Linux, « Oups » fait référence à une situation dans laquelle une erreur grave dans le noyau provoque le crash du système. Oups est en fait un mécanisme de crash du noyau qui arrête le système lorsqu'une erreur fatale se produit et imprime les informations d'erreur pertinentes afin que les développeurs puissent diagnostiquer et résoudre le problème. Les problèmes se produisent généralement dans l'espace du noyau et n'ont rien à voir avec les applications de l'espace utilisateur. Lorsque le noyau rencontre

Interprétation de l'erreur Oracle 3114 : causes et solutions Interprétation de l'erreur Oracle 3114 : causes et solutions Mar 08, 2024 pm 03:42 PM

Titre : Analyse de l'erreur Oracle 3114 : causes et solutions Lorsque vous utilisez la base de données Oracle, vous rencontrez souvent divers codes d'erreur, parmi lesquels l'erreur 3114 est relativement courante. Cette erreur implique généralement des problèmes de liaison à la base de données, qui peuvent provoquer des exceptions lors de l'accès à la base de données. Cet article interprétera l'erreur Oracle 3114, discutera de ses causes et donnera des méthodes spécifiques pour résoudre l'erreur et des exemples de code associés. 1. Définition de l'erreur 3114 Erreur Oracle 3114 réussite

Le serveur de streaming génère une erreur [FIXED] Le serveur de streaming génère une erreur [FIXED] Mar 25, 2024 am 09:40 AM

Recevez-vous un serveur de streaming qui génère une erreur sur votre ordinateur ? Stremio est un service de streaming vidéo multiplateforme que vous pouvez utiliser pour diffuser et regarder des films, des émissions de télévision, des émissions de télévision en direct, etc. Certains utilisateurs ont signalé avoir reçu cette erreur en essayant de lancer l'application. Des erreurs peuvent survenir dans diverses circonstances, notamment en cas de problèmes Internet et de serveur. Cette erreur peut également survenir lors de l'utilisation de la version Web de Stremio. Les interférences des logiciels antivirus ou des pare-feu peuvent également provoquer des erreurs. Quoi qu'il en soit, vous pouvez résoudre le problème avec ce guide. Le serveur de streaming génère une erreur Lors de l'exécution de l'application Stremio sous Windows, vous pouvez rencontrer « Stremio Streaming Server a généré une erreur.

See all articles