疑惑, oss 地址是如何被扫描出来的

123 天前
 kxg3030

我的管理后台有 oss 存储 不登录是无法上传文件的,最近有一些奇怪的文件路径 而且是 html 格式 类似这种 里面是混淆的代码:

http://oss.xxx.yyy.com/wdNEmoCm/yXallABb.html

这个是什么情况

3761 次点击
所在节点    程序员
15 条回复
aru
123 天前
oss 的 apikey secrect 泄漏了
上传接口没鉴权被人扫到了
服务器被人黑了,看到代码
代码不小心公开了

可能性太多了
chroha
123 天前
某些 OSS 配置可能允许匿名用户上传文件
有没有集成外部 API 或插件
zerozerone
123 天前
被 hui 产利用了
xiaolin97
123 天前
DNS 泄漏
kk2syc
123 天前
那些 html 都是瑟瑟或菠菜的推广页、落地页
Seanfuck
123 天前
哪个云?我在某 tos 也遇到过,不过文件是些没意义的很小的文件,不像是被黑,关掉公共写就好了。
macaodoll
123 天前
去百度搜你 oss 域名,看下是不是组里某些小可爱为了水一篇博客文章直接给你 ak sk 全部没打码直接粘贴到 csdn 之流了。我见过好几个这种小可爱了
totoro52
123 天前
爬虫,而且可以 dns 反解析顺腾摸瓜出全部,很多 oss 都是共用一个 CDN IP 这样超级容易被一窝端
kxg3030
122 天前
@Seanfuck 阿里云 他是怎么发现我上传接口地址的 还有秘钥那些
kxg3030
122 天前
@totoro52 可是秘钥是如何被拿到的呢 那是保存在服务器上的
l4ever
122 天前
@kxg3030 服务器被黑了?
ccc008
122 天前
服务器被黑了+1
MagicalCarl
122 天前
有前端上传 OSS 吗,有的话密钥是怎么下发的?临时密钥和文件预签名都能被利用,既然是需要登录,就是用户作案
lyxxxh2
122 天前
服务器入侵我觉得不太可能,服务器价值远比 oss 高。
你提供的东西不够详细,范围有点大
1. oss 是私写? 我当你是
2. 是 oss 直传? 那就可能是 api 泄露(被别人扫到了 api 文档且没密码 或者被 api 厂家卖了?)
3. 不登陆无法上传? 确定吗? 比如 wangeditor,自己扩展 oss 上传,api 没鉴权的话,又是随便上传。
4. apikey secrect 泄露? 倒也可能同事发帖 git 仓库等...
importmeta
122 天前
OSS 设置私有, 用 STS 上传文件, 文档上不都写着吗?

就算暴露了也没事啊, 让前端上传就得用公网 OSS 地址啊!

阿里云公共的一些 OSS 服务, 也暴露的公网 OSS 地址啊!

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1129726

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX