文章总结: 本文介绍了一款用于云安全渗透测试的开源JavaFX图形化工具OSSFileBrowse,旨在高效验证OSS存储桶遍历漏洞。该工具通过图形化界面和内置在线预览功能,解决了传统检测中仅能获取文件列表、无法直观展示泄露危害的痛点。v2.0版本新增了内容敏感字段搜索、自定义请求头、文件排序筛选、批量下载及多种格式内置预览等核心功能,显著提升了漏洞验证效率和可视化程度。文章提供了工具GitHub地址,并强调其仅用于授权测试。 综合评分: 83 文章分类: 云安全,渗透测试,漏洞分析,安全工具
云渗透利器|OSS图形化存储桶遍历工具V2.0更新,一键直观验证 Bucket 泄露风险
jdr2021 jdr2021
鹏组安全
2026年8月4日 14:49 江西
在小说阅读器读本章
去阅读
在云安全渗透、SRC 漏洞挖掘工作中,OSS 存储桶遍历漏洞常年高居高危漏洞榜单。很多企业因运维疏忽,存储桶开放匿名ListObject权限,攻击者可枚举桶内全部文件,下载源码、备份、合同、员工信息等敏感数据,造成大规模数据泄露。
常规检测只能拿到 XML 文件列表,想看内容必须逐个拼接 URL 下载,效率极低,很难直观向甲方证明漏洞危害。今天给大家分享一款开源 JavaFX 图形化工具 ——OSSFileBrowse,搭配 kkFileView 实现在线文件预览,不用下载即可直观查看桶内所有资源,漏洞验证效率直接拉满!
工具诞生背景
日常挖存储桶漏洞有两大痛点:
- 仅获取文件清单,无法直接预览内容,逐个下载验证耗时;
- 向甲方输出证明材料时,缺少可视化证据,难以直观展示泄露危害。
开发者基于该场景开发 OSSFileBrowse,主打可视化遍历 + 全格式在线预览,专门用于授权渗透测试中验证存储桶遍历漏洞风险。
更新&功能
v1.0
加载存储桶上所有资源,通过按钮去查看文件可自定义kkfileview的地址、可指定查看的文件后缀值allow.extensions
v1.1
新增选择文件查看功能,通过treeview和treeitem实现;修改允许后缀显示的逻辑、allow.extensions值是null时,可加载所有文件。
v2.0
优化界面布局;新增内容敏感字段搜索,规则来源于 HaE 的 Rules.yml;修复中文场景下必须添加 -Dfile.encoding=UTF-8 参数启动的问题;新增自定义请求头功能新增文件排序、文件大小排序、文件名模糊搜索和文件后缀筛选;移除对kkfileview的强制依赖,内置支持 PDF、DOC/DOCX、XLS/XLSX、PPT/PPTX、文本、图片、HTML 和音视频远程预览;支持 ZIP、JAR、TAR、7z、RAR、GZIP 按目录层级展开,并支持多层嵌套压缩包继续展开和预览;优化存储桶文件列表加载,单次解析响应中的全部 <Contents><Key>,并将文件列表缓存在内存中,筛选、搜索和排序无需重复请求;新增本机 HTTP 代理预览,支持 HEAD、Range 和 206 Partial Content,远程文件可直接流式预览;新增 JavaCV/FFmpeg 音视频播放器,采用后台解码方式减少界面卡顿,并保留 JavaFX Media 兼容播放机制;新增设置面板,支持配置 FFmpeg 路径和 kkFileView;首次运行时在当前工作目录生成 config.properties;新增 preview.max.size 预览大小配置,支持 M、G 单位,值为空时表示预览大小不受配置限制;未知后缀、未识别后缀以及无后缀文件统一使用纯文本方式预览,并兼容 UTF-8、UTF-16、GB18030 等编码;新增 HTTPS 证书兼容配置,可通过 ignore.ssl 处理过期证书或特殊证书环境;新增选中文件下载和全部文件批量下载,批量下载时按照对象 Key 保留原始目录结构;完善运行日志,存储桶地址、请求地址、响应状态、文件信息及预览异常同时输出到控制台和 UTF-8 日志文件;日志按“日期+域名或 IP”归档,当天同一目标追加到同一文件;内容敏感字段搜索支持普通文件、Office 文档和压缩包内部文件,并生成 域名或IP_leak_info.html 汇总报告;存储桶加载、内容搜索、文件预览、文件下载和媒体解码均改为后台任务执行,提升大文件和大量对象场景下的界面响应速度。
使用JavaFX构建图形化界面,采用本机HTTP代理、PDFBox、Apache POI、Commons Compress、Junrar 和 JavaCV/FFmpeg 实现纯客户端文件预览,kkFileView 仅作为可选配置。
github:https://github.com/jdr2021/OSSFileBrowse
鹏组安全社区站:您身边的安全专家-情报 | 攻防 | 渗透 | 线索 | 资源社区
扫码关注
社区
鹏组安全社区:comm.pgpsec.cn
专注网络技术与骇客的一个综合性技术性交流与资源分享社区
老用户续费88折扣
社区首页
互助中心
免责声明
由于传播、利用本公众号鹏组安全所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号鹏组安全及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉。谢谢!
好文分享收藏赞一下最美点在看哦
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:鹏组安全 jdr2021 jdr2021《云渗透利器|OSS图形化存储桶遍历工具V2.0更新,一键直观验证 Bucket 泄露风险》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论