AWS 凭据泄露

medium Web App Scanning 插件 ID 113164

简介

AWS 凭据泄露

描述

Amazon Web Services (AWS) 是为客户提供不同托管服务的公有云供应商。可通过使用访问密钥(访问密钥 ID 和秘密访问密钥的组合)进行身份验证,通过对其 API 的程序化调用来访问 Amazon Web Services。还可以核发依赖于其他安全令牌的临时安全凭据,以便授予用户短时间内对 AWS 资源的访问权限。

通过使用泄漏的 AWS 凭据或将凭据滥用于错误配置的权限,攻击者可尝试获取 AWS 帐户中敏感信息的访问权或对 AWS 资源执行任意修改。

解决方案

确保检测到的 AWS 凭据按预期可供用户使用,并确保根据其用途和 AWS 安全最佳实践定义权限。

另见

https://docs.aws.amazon.com/general/latest/gr/aws-access-keys-best-practices.html

https://docs.aws.amazon.com/general/latest/gr/aws-sec-cred-types.html

插件详情

严重性: Medium

ID: 113164

类型: remote

发布时间: 2022/3/7

最近更新时间: 2023/4/13

扫描模板: api, basic, full, pci, scan

风险信息

VPR

风险因素: Low

分数: 2.9

CVSS v2

风险因素: Medium

基本分数: 5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS 分数来源: Tenable

CVSS v3

风险因素: Medium

基本分数: 5.3

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

CVSS 分数来源: Tenable

参考资料信息