From e5d730dcec1de7cb8480f6880be3b9572214794f Mon Sep 17 00:00:00 2001 From: Translator Date: Sat, 4 Oct 2025 09:12:46 +0000 Subject: [PATCH] Translated ['', 'src/pentesting-cloud/aws-security/aws-post-exploitation --- .../aws-secrets-manager-post-exploitation.md | 44 ++++++++++++++++--- .../aws-secrets-manager-privesc.md | 11 +++-- 2 files changed, 45 insertions(+), 10 deletions(-) diff --git a/src/pentesting-cloud/aws-security/aws-post-exploitation/aws-secrets-manager-post-exploitation.md b/src/pentesting-cloud/aws-security/aws-post-exploitation/aws-secrets-manager-post-exploitation.md index c2bd48bd5..997ee723b 100644 --- a/src/pentesting-cloud/aws-security/aws-post-exploitation/aws-secrets-manager-post-exploitation.md +++ b/src/pentesting-cloud/aws-security/aws-post-exploitation/aws-secrets-manager-post-exploitation.md @@ -12,27 +12,27 @@ Kwa maelezo zaidi angalia: ### Read Secrets -**secrets wenyewe ni taarifa nyeti**, [angalia ukurasa wa privesc](../aws-privilege-escalation/aws-secrets-manager-privesc.md) ili ujifunze jinsi ya kuvisoma. +**secrets zenyewe ni taarifa nyeti**, [angalia ukurasa wa privesc](../aws-privilege-escalation/aws-secrets-manager-privesc.md) ili kujifunza jinsi ya kuvisoma. ### DoS Change Secret Value Kubadilisha thamani ya secret kunaweza **kusababisha DoS kwa mifumo yote inayotegemea thamani hiyo.** > [!WARNING] -> Kumbuka kwamba thamani za awali pia zinahifadhiwa, hivyo ni rahisi kurudi kwenye thamani ya awali. +> Kumbuka kwamba thamani za awali pia zinahifadhiwa, hivyo ni rahisi kurudisha thamani ya awali. ```bash # Requires permission secretsmanager:PutSecretValue aws secretsmanager put-secret-value \ --secret-id MyTestSecret \ --secret-string "{\"user\":\"diegor\",\"password\":\"EXAMPLE-PASSWORD\"}" ``` -### DoS Change KMS key +### DoS Badilisha KMS key -Kama mshambuliaji ana ruhusa secretsmanager:UpdateSecret, anaweza kusanidi secret itumie KMS key inayomilikiwa na mshambuliaji. KMS key hiyo imewekwa awali kwa njia ambayo yeyote anaweza kuifikia na kuitumia, hivyo kusasisha secret kwa key mpya kunawezekana. Ikiwa key haikuweza kupatikana, secret haiwezi kusasishwa. +Ikiwa mshambuliaji ana ruhusa secretsmanager:UpdateSecret, anaweza kusanidi siri kutumia KMS key inayomilikiwa na mshambuliaji. Ufunguo huo awali umewekwa kwa njia kwamba mtu yeyote anaweza kuufikia na kutumia, hivyo kusasisha siri kwa kutumia KMS key mpya kunawezekana. Ikiwa ufunguo haukufikiwa, siri haiwezi kusasishwa. -Baada ya kubadilisha key ya secret, mshambuliaji anabadilisha usanidi wa KMS key yao ili yeye pekee aweze kuifikia. Kwa hivyo, katika matoleo yajayo ya secret, zitawekwa kwa encryption kwa KMS key mpya, na kwa kuwa hakuna ufikikaji wa key hiyo, uwezo wa kupata secret utapotea. +Baada ya kubadilisha ufunguo wa siri, mshambuliaji hubadilisha usanidi wa ufunguo wake ili ufikivu uke kwa yeye pekee. Kwa njia hii, kwenye matoleo yanayofuata ya siri, itafichwa kwa kutumia ufunguo mpya, na kwa kuwa hakuna njia ya kuufikia, uwezo wa kupata siri utapotea. -Ni muhimu kutambua kuwa ukosefu huu wa ufikikaji utatokea tu katika matoleo ya baadaye, baada ya maudhui ya secret kubadilika, kwani toleo la sasa bado limeencrypted na KMS key ya asili. +Ni muhimu kutaja kwamba ukosefu huu wa ufikivu utatokea tu katika matoleo ya baadaye, baada ya yaliyomo kwenye siri kubadilika, kwani toleo la sasa bado limefichwa kwa kutumia KMS key ya awali. ```bash aws secretsmanager update-secret \ --secret-id MyTestSecret \ @@ -46,4 +46,36 @@ aws secretsmanager delete-secret \ --secret-id MyTestSecret \ --recovery-window-in-days 7 ``` +## secretsmanager:RestoreSecret + +Iwezekana kurejesha secret, jambo linaloruhusu urejesho wa secrets zilizowekwa kufutwa, kwa sababu kipindi cha chini cha kufutwa kwa secrets ni siku 7 na kipindi cha juu ni siku 30. Pamoja na ruhusa secretsmanager:GetSecretValue, hili linafanya iwezekane kupata yaliyomo ndani yao. + +Ili kurejesha secret ambayo iko katika mchakato wa kufutwa, unaweza kutumia amri ifuatayo: +```bash +aws secretsmanager restore-secret \ +--secret-id +``` +## secretsmanager:DeleteResourcePolicy + +Kitendo hiki kinaruhusu kufuta resource policy inayodhibiti nani anaweza kupata secret. Hii inaweza kusababisha DoS ikiwa resource policy ilipangwa kuruhusu ufikiaji kwa kundi maalum la watumiaji. + +Ili kufuta resource policy: +```bash +aws secretsmanager delete-resource-policy \ +--secret-id +``` +## secretsmanager:UpdateSecretVersionStage + +Hali za siri hutumika kusimamia matoleo ya siri. AWSCURRENT inaonyesha toleo linalofanya kazi ambalo programu zinalitumia, AWSPREVIOUS inahifadhi toleo la awali ili uweze kurudi nyuma ikiwa inahitajika, na AWSPENDING inatumiwa katika mchakato wa rotation kuandaa na kuthibitisha toleo jipya kabla ya kulifanya kuwa toleo la sasa. + +Programu daima husoma toleo lenalo lebo ya AWSCURRENT. Ikiwa mtu atahamisha lebo hiyo kwa toleo lisilo sahihi, programu zitatumia credentials zisizo halali na zinaweza kushindwa. + +AWSPREVIOUS haitumiki moja kwa moja. Hata hivyo, ikiwa AWSCURRENT itaondolewa au itatoleweshwa vibaya, kunaweza kuonekana kwamba kila kitu bado kinaendesha kwa toleo la awali. +```bash +aws secretsmanager update-secret-version-stage \ +--secret-id \ +--version-stage AWSCURRENT \ +--move-to-version-id \ +--remove-from-version-id +``` {{#include ../../../banners/hacktricks-training.md}} diff --git a/src/pentesting-cloud/aws-security/aws-privilege-escalation/aws-secrets-manager-privesc.md b/src/pentesting-cloud/aws-security/aws-privilege-escalation/aws-secrets-manager-privesc.md index cc43daebd..c160ea152 100644 --- a/src/pentesting-cloud/aws-security/aws-privilege-escalation/aws-secrets-manager-privesc.md +++ b/src/pentesting-cloud/aws-security/aws-privilege-escalation/aws-secrets-manager-privesc.md @@ -4,7 +4,7 @@ ## Secrets Manager -Kwa maelezo zaidi kuhusu secrets manager angalia: +Kwa maelezo zaidi kuhusu Secrets Manager angalia: {{#ref}} ../aws-services/aws-secrets-manager-enum.md @@ -12,15 +12,18 @@ Kwa maelezo zaidi kuhusu secrets manager angalia: ### `secretsmanager:GetSecretValue` -Mshambuliaji mwenye ruhusa hii anaweza kupata **thamani iliyohifadhiwa ndani ya siri** katika AWS **Secretsmanager**. +Mshambuliaji mwenye ruhusa hii anaweza kupata the **thamani iliyohifadhiwa ndani ya siri** katika AWS **Secretsmanager**. ```bash aws secretsmanager get-secret-value --secret-id # Get value ``` -**Madhara Yanayoweza Kutokea:** Upatikanaji wa data nyeti sana ndani ya huduma ya AWS secrets manager. +**Athari Inayowezekana:** Kufikia data nyeti sana ndani ya AWS secrets manager service. + +> [!WARNING] +> Kumbuka kwamba hata ukiwa na ruhusa ya `secretsmanager:BatchGetSecretValue`, mshambuliaji pia atahitaji `secretsmanager:GetSecretValue` ili kupata secrets nyeti. ### `secretsmanager:GetResourcePolicy`, `secretsmanager:PutResourcePolicy`, (`secretsmanager:ListSecrets`) -Kwa ruhusa zilizotajwa hapo awali, inawezekana **kutoa upatikanaji kwa wahusika/akaunti wengine (hata za nje)** kupata **siri**. Kumbuka kwamba ili **kusoma siri zilizofichwa** kwa kutumia funguo za KMS, mtumiaji pia anahitaji kuwa na **upatikanaji juu ya funguo za KMS** (maelezo zaidi kwenye [KMS Enum page](../aws-services/aws-kms-enum.md)). +Kwa ruhusa zilizotangulia, inawezekana **kumpa ufikiaji principals/akaunti nyingine (hata za nje)** kufikia **secret**. Kumbuka kwamba ili **kusoma secrets zilizosimbwa** kwa KMS key, mtumiaji pia anahitaji kuwa na **ufikiaji wa KMS key** (maelezo zaidi kwenye [KMS Enum page](../aws-services/aws-kms-enum.md)). ```bash aws secretsmanager list-secrets aws secretsmanager get-resource-policy --secret-id