Приклад
Застосунок завантажує зображення за URL від користувача: fetch_image?url=http://.... Зловмисник передає url=http://169.254.169.254/latest/meta-data/ — AWS metadata endpoint. Сервер отримує токени IAM і повертає їх.
Захист
- Whitelist дозволених доменів — не довіряйте довільним URL від користувача
- Блокувати запити до приватних IP: 127.0.0.1, 10.x, 172.16-31.x, 192.168.x, 169.254.x
- Перевіряти IP після DNS-резолюції — DNS rebinding обходить перевірку хоста
- IMDSv2 на AWS — токенізований доступ до metadata