IMDS
siglanuvemsegurança
Instance Metadata Service: o endpoint link-local (169.254.169.254) onde uma instância de nuvem pergunta sobre si mesma - e coleta suas credenciais temporárias.
O alvo-joia dos ataques SSRF; os tokens de sessão do IMDSv2 existem por causa dessa história.
O serviço de metadados de instância é um endpoint link-local que uma instância de nuvem consulta para saber sobre si mesma, inclusive credenciais temporárias do papel sob o qual roda. Sua conveniência é exatamente seu perigo.
Como é alcançável a partir da instância sem autenticação, qualquer vulnerabilidade que permita a um atacante fazer a instância emitir uma requisição em seu nome, mais comumente a falsificação de requisição no servidor, recupera essas credenciais. Esse é o mecanismo por trás de várias violações muito grandes em nuvem. A mitigação é a segunda versão do protocolo, que exige um token obtido por um PUT com limite de saltos que a falsificação comum não satisfaz, e impô-la em vez de apenas habilitá-la é a parte que costuma ser esquecida.