hackweb
appunti di hacking e tecnologia
IT EN
menù principale
menù utente
non sei loggato

Managed identity: abusare delle credenziali dell'istanza

27 dicembre 2024 · 1 min di lettura · #cloud #azure #identity

Le managed identity (Azure) / instance profile (AWS) / service account (GCP) danno a una risorsa cloud credenziali senza segreti hardcoded: un endpoint locale rilascia token a richiesta.

L'abuso

Se comprometti la risorsa (RCE) o la costringi a fare una richiesta (SSRF), ottieni i suoi token e agisci con i suoi ruoli:

# Azure IMDS
curl -H 'Metadata:true' 'http://169.254.169.254/metadata/identity/oauth2/token?resource=https://management.azure.com/&api-version=2018-02-01'

Se l'identità ha ruoli ampi (Contributor sulla subscription), l'attaccante controlla larga parte del tenant.

Difesa

Least privilege sulle identità gestite (i ruoli sono i privilegi dell'attaccante dopo il compromesso). Su AWS imponi IMDSv2 contro l'SSRF. Segmentazione, e monitoraggio dell'uso anomalo dei token (località, azioni inusuali via CloudTrail/Activity Log).


« torna alla home

ultimi post
 
il tuo indirizzo IP:
216.73.216.108
visitatore #1
MOTD:
Ogni astrazione perde da qualche parte.
Qui guardiamo dove.
argomenti