Files

2.6 KiB

AWS - CloudFront Post Exploitation

{{#include ../../../../banners/hacktricks-training.md}}

CloudFront

Для отримання додаткової інформації див.:

{{#ref}} ../../aws-services/aws-cloudfront-enum.md {{#endref}}

cloudfront:Delete*

Зловмисник, якому надано право cloudfront:Delete*, може видаляти distributions, policies та інші критично важливі об'єкти конфігурації CDN — наприклад distributions, cache/origin policies, key groups, origin access identities, functions/configs та суміжні ресурси. Це може спричинити перебої в роботі сервісу, втрату контенту та видалення конфігурації або судово-технічних артефактів.

Щоб видалити distribution, зловмисник може скористатися:

aws cloudfront delete-distribution \
--id <DISTRIBUTION_ID> \
--if-match <ETAG>

Man-in-the-Middle

This blog post пропонує кілька різних сценаріїв, де Lambda може бути додано (або змінено, якщо його вже використовують) у комунікацію через CloudFront з метою викрадення інформації користувача (наприклад, сесійного cookie) та модифікації response (впровадження шкідливого JS скрипту).

сценарій 1: MitM де CloudFront налаштовано для доступу до деякого HTML у bucket

  • Створіть шкідливу функцію.
  • Прив'яжіть її до дистрибуції CloudFront.
  • Встановіть тип події на "Viewer Response".

Отримавши доступ до response, ви можете викрасти cookie користувача та впровадити шкідливий JS скрипт.

сценарій 2: MitM, коли CloudFront вже використовує lambda function

  • Змініть код lambda function, щоб викрасти чутливу інформацію

Ви можете переглянути the tf code to recreate this scenarios here.

{{#include ../../../../banners/hacktricks-training.md}}