Cloud Metadata Exploitation
hackingDéfinition
L'exploitation des métadonnées cloud (Cloud Metadata Exploitation) consiste à accéder à l'endpoint de métadonnées des instances cloud (disponible sur l'IP 169.254.169.254 ou via des URLs spécifiques selon le provider) pour voler les credentials IAM des rôles attribués à l'instance, permettant l'escalade vers d'autres ressources cloud. Cette technique est souvent la conséquence d'une SSRF (Server-Side Request Forgery).
Les instances cloud (AWS EC2, GCP Compute Engine, Azure VMs) ont accès à un service de métadonnées local (Instance Metadata Service - IMDS) accessible uniquement depuis l'instance elle-même. Ce service retourne des informations sur l'instance et, cruciale pour la sécurité, les credentials temporaires IAM associés au rôle de l'instance.
Pour AWS, l'endpoint http://169.254.169.254/latest/meta-data/iam/security-credentials/[role-name] retourne des credentials temporaires (Access Key ID, Secret Access Key, Session Token) avec les permissions du rôle IAM de l'instance. Si une SSRF permet à l'attaquant de faire des requêtes depuis l'instance vers cette URL, il obtient ces credentials et peut utiliser l'AWS CLI pour accéder à tous les services AWS autorisés par le rôle.
Des instances cloud avec des rôles trop permissifs (principe de moindre privilège non appliqué) peuvent donner accès à des buckets S3 sensibles, des secrets Secrets Manager, des instances RDS, et même des permissions d'administration sur d'autres services AWS. Des cas réels incluent la compromission de Capital One en 2019 via SSRF → metadata → S3 (106 millions de clients exposés).
AWS IMDSv2 (Instance Metadata Service version 2) requiert un header de session PUT avant de fournir les métadonnées, rendant les SSRF simples (qui ne peuvent généralement pas effectuer deux requêtes consécutives) inefficaces contre l'extraction de credentials.
Fonctionnement
Via SSRF : curl http://victime.com/proxy?url=http://169.254.169.254/latest/meta-data/iam/security-credentials/ → liste le nom du rôle. Puis : curl http://victime.com/proxy?url=http://169.254.169.254/latest/meta-data/iam/security-credentials/[role-name] → AccessKeyId, SecretAccessKey, Token. Avec les credentials : AWS_ACCESS_KEY_ID=xxx AWS_SECRET_ACCESS_KEY=yyy AWS_SESSION_TOKEN=zzz aws s3 ls → accès à tous les buckets S3 autorisés par le rôle.
Exploitation offensive
Les credentials IAM volés via metadata peuvent donner accès à des ressources cloud critiques : buckets S3 avec des données clients, paramètres SSM Store avec des mots de passe, DynamoDB avec des données applicatives. En red team cloud, la chaîne SSRF → metadata → credentials → S3/Secrets Manager est une escalade classique qui démontre l'impact réel d'une SSRF dans un environnement cloud.
Détection et mitigation
Activer IMDSv2 sur toutes les instances EC2 (requiert PUT initial, bloquant les SSRF simples). Appliquer le principe de moindre privilège aux rôles IAM des instances (seules les permissions réellement nécessaires). Activer AWS CloudTrail pour détecter l'utilisation des credentials IAM depuis des IPs externes. Les solutions CSPM (Tenable.cs, Prisma Cloud) alertent sur les rôles IAM trop permissifs.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h