R-GCP
GCPBucketBrute
Enumera buckets de Google Cloud Storage, prueba niveles de permisos e identifica rutas de escalada de privilegios.
Sitio oficialVolver al catálogo
RESUMEN
GCPBucketBrute (github.com/RhinoSecurityLabs/GCPBucketBrute) es una herramienta de código abierto en Python diseñada para descubrir buckets de Google Cloud Storage (GCS) generando permutaciones de palabras clave y comprobando su existencia contra las APIs de Google.
Más allá del descubrimiento, comprueba el nivel de privilegios sobre los buckets hallados — sin autenticación o autenticado con credenciales de usuario o claves de service account — usando la API TestIamPermissions de Google Storage para detectar accesos excesivos o vías de escalada de privilegios.
CASOS DE USO
Casos de uso en un engagement
- 01
Descubrir buckets de Google Cloud Storage públicos o mal configurados asociados a una organización objetivo.
- 02
Probar buckets descubiertos para verificar privilegios de lectura, escritura o modificación de permisos sin autenticación.
- 03
Comprobar permisos autenticados con credenciales de service account provistas para encontrar vías de escalada de privilegios.
- 04
Auditar políticas de acceso a buckets de almacenamiento durante pruebas de penetración cloud y ejercicios de red team.
PRIMEROS PASOS
Durante evaluaciones de seguridad en GCP o reconocimiento externo para descubrir buckets de Cloud Storage expuestos y verificar permisos.
- Clona el repositorio e instala las dependencias desde requirements.txt usando pip.
- Elige el modo de autenticación: sin autenticación (-u) o autenticado con una clave de service account (-f) o token de acceso.
- Ejecuta el script indicando una palabra clave objetivo para generar permutaciones y escanear buckets.
- Revisa la salida para ver los buckets descubiertos y sus conjuntos de permisos evaluados.
python3 gcpbucketbrute.py -k targetcompany -uANTES DE USARLA
Qué revisar antes de lanzarla
Generar muchas peticiones con permutaciones de nombres de bucket puede causar rate limiting o alertar los controles de monitorización de Google Cloud.
Objetivo solo palabras clave y activos de la organización que estén dentro del alcance de pentesting autorizado.
Escribir o modificar permisos en buckets descubiertos solo debe realizarse con autorización explícita del cliente.