AWS IMDSv2 SSRF Protection
cloudDéfinition
L'Instance Metadata Service (IMDS) AWS est un service interne aux instances EC2, accessible uniquement depuis l'instance elle-même via l'adresse IP non-routable 169.254.169.254. Il fournit des informations sur l'instance (AMI ID, zone de disponibilité) et, cruciale pour la sécurité, les credentials IAM temporaires du rôle IAM attaché à l'instance. Ces credentials permettent à l'application sur l'instance d'accéder aux services AWS sans stocker de clés IAM statiques. La vulnérabilité SSRF (Server-Side Request Forgery) contre l'IMDS est l'une des attaques cloud les plus courantes. Si une application web sur l'EC2 est vulnérable à SSRF, un attaquant peut forcer l'application à effectuer une requête HTTP vers http://169.254.169.254/latest/meta-data/iam/security-credentials/ROLE_NAME et récupérer les credentials IAM temporaires (AccessKeyId, SecretAccessKey, Token) du rôle de l'instance. Ces credentials permettent ensuite à l'attaquant d'agir avec les permissions IAM du rôle compromis. IMDSv2 (Instance Metadata Service version 2) mitigue cette attaque en imposant un mécanisme de session en deux étapes. L'application doit d'abord effectuer une requête PUT vers http://169.254.169.254/latest/api/token avec un TTL pour obtenir un token de session, puis utiliser ce token dans les requêtes GET suivantes. Les attaques SSRF basiques (qui effectuent uniquement des requêtes GET) ne peuvent pas obtenir le token de session car elles ne peuvent pas effectuer des requêtes PUT (les applications vulnérables à SSRF sont généralement limitées aux GET ou ne peuvent pas ajouter des en-têtes personnalisés). L'activation d'IMDSv2 est recommandée sur toutes les instances EC2. Elle peut être imposée via des SCP (Service Control Policies) AWS Organizations ou des IAM Permission Policies qui refusent les actions si aws:ec2-imds-version-token-request:present n'est pas true. Par défaut sur les nouvelles AMI Amazon Linux 2023, IMDSv2 est configuré en mode "required".
Enforcer IMDSv2 à l'échelle
Imposez IMDSv2 via une SCP AWS Organizations : refusez les RunInstances et ModifyInstanceMetadataOptions qui ne définissent pas http-tokens à 'required'. Sur les instances existantes : aws ec2 modify-instance-metadata-options --instance-id i-xxx --http-tokens required --http-endpoint enabled. Vérifiez la conformité via AWS Config Rule ec2-imdsv2-check (manage rule) qui identifie automatiquement les instances n'utilisant pas IMDSv2. Un rapport AWS Security Hub consolide ces findings à l'échelle de l'organisation.
Simulation d'attaque SSRF contre IMDS
Pour valider vos protections, testez une attaque SSRF simulée : déployez une application web vulnérable dans un environnement de test, tentez d'accéder à http://169.254.169.254/latest/meta-data/iam/security-credentials/ depuis l'application. Avec IMDSv1, vous obtenez les credentials. Avec IMDSv2 en mode required, la requête échoue car le token de session PUT préalable est requis. Ce test valide l'efficacité de la mitigation avant de passer en production.
Hop Limit et conteneurs sur EC2
IMDSv2 inclut un paramètre http-put-response-hop-limit (TTL des paquets pour les requêtes PUT vers l'IMDS). La valeur par défaut est 1 (requêtes depuis l'instance hôte seulement). Pour les conteneurs Docker sur une instance EC2 (sans EKS), augmentez à 2 pour permettre aux conteneurs d'accéder à l'IMDS. Pour EKS, utilisez IRSA (IAM Roles for Service Accounts) plutôt que l'IMDS : les pods EKS n'ont pas besoin d'accéder à l'IMDS si IRSA est configuré.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h