Kacper Szurek
Kacper Szurek
Kacper Szurek
IMDSv2: Ochrona przed atakami SSRF
10 minutes Posted Nov 25, 2019 at 7:00 am.
Jak przechowywać klucze API w chmurze
Co to jest EC2 Instance Metadata Service
Na czym polega Server Side Request Forgery
Jak filtrować dane od użytkownika
Amazon EC2 Instance Metadata Service (IMDSv2)
Pobieranie tokena przy użyciu metody PUT
Ochrona przed błędnie skonfigurowanymi serwerami Reverse Proxy
Ochrona przed błędnie skonfigurowanymi serwerami VPN
Pakiety z niską wartością TTL
Wnioski
0:00
10:40
Download MP3
Show notes
Metadata Service generuje dynamiczne klucze pozwalające na dostęp do różnych usług w chmurze Amazon.
Dzięki temu nie ma potrzeby przechowywania haseł w kodzie strony.
Niestety, dzięki podatności Server Side Request Forgery i błędów w kodzie strony, możliwe jest uzyskanie nieautoryzowanego dostęp do naszych danych.
Aby temu zapobiec, EC2 wprowadza IMDSv2 mający zapobiec większości ataków.
Transkrypcja: https://security.szurek.pl/imdsv2-amazon-ec2-instance-metadata-service.html
Grupa na Facebooku: https://www.facebook.com/groups/od0dopentestera/
Subskrybuj kanał: https://www.youtube.com/c/KacperSzurek?sub_confirmation=1
Materiały prasowe: https://aws.amazon.com/blogs/security/defense-in-depth-open-firewalls-reverse-proxies-ssrf-vulnerabilities-ec2-instance-metadata-service/
Spotify: https://open.spotify.com/show/4qGXKJyJicRJ0PfAX05V9O
Google Podcast: https://www.google.com/podcasts?feed=aHR0cHM6Ly9hbmNob3IuZm0vcy81M2E4OTNjL3BvZGNhc3QvcnNz
Apple Podcasts: https://itunes.apple.com/us/podcast/kacper-szurek/id1410369860?mt=2&uo=4
Anchor: https://anchor.fm/kacperszurek/
#podcast #ssrf #ec2