Volver al glosario

Instance metadata service (IMDS)

2 min de lectura

En seguridad cloud, el instance metadata service (IMDS) es un endpoint alcanzable desde dentro de una instancia cloud que devuelve información sobre ella, incluidas las credenciales temporales del rol que tenga asociado. Es el eslabón que convierte un server-side request forgery en credenciales de rol, y la cadena que mejor enseña por qué las pruebas web y las cloud van juntas.

29 de julio de 2026
Compartir:

Cómo funciona

Cualquier instancia cloud puede consultar una dirección interna conocida para saber cosas de sí misma: su región, sus etiquetas, su red y, sobre todo, las credenciales temporales del rol de identidad que tiene asociado. Así es como una carga de trabajo se autentica contra las API del proveedor sin guardar ninguna clave. Su seguridad depende de cómo se accede al endpoint. El esquema antiguo contesta a cualquier proceso de la instancia que pregunte, sin ningún token, lo que significa que cualquier cosa capaz de hacer una petición saliente desde la instancia puede leer las credenciales del rol. El esquema endurecido exige obtener antes un token de sesión mediante una petición concreta, y eso corta el abuso más común. El endpoint está pensado para la carga de trabajo; el problema es cuando alguna otra cosa de la instancia puede llegar a él.

Qué sale mal

Aquí es donde una vulnerabilidad web se convierte en un compromiso cloud. Un server-side request forgery hace que la aplicación pida una URL que elige el atacante; apúntala al endpoint de metadatos y, con el esquema sin endurecer, la respuesta son las credenciales del rol de la instancia. Desde el asiento del atacante, un SSRF que en otro contexto sería una curiosidad se convierte de golpe en un juego de claves de API cloud, y a partir de ahí el ataque sigue el grafo de identidades. El fallo recurrente que encontramos son instancias que siguen contestando el esquema sin autenticar, o una aplicación a la que se le permite hacer peticiones salientes arbitrarias. El fallo web y la exposición cloud son el mismo hallazgo, y por eso probarlos por separado se lo pierde.

Dónde aparece esto en una auditoría

Probamos la cadena de punta a punta: si se puede inducir a una aplicación a llegar al endpoint de metadatos, si el endpoint contesta sin token de sesión, y qué puede hacer después el rol devuelto. El hallazgo es la ruta completa desde la petición web hasta las credenciales cloud y hasta el impacto, que normalmente continúa por el cloud attack path que permitan los permisos de ese rol. Señalamos además las claves de acceso de larga duración alcanzables por la misma vía. Esto forma parte de cómo probamos los metadatos y la exposición de credenciales.

¿Quieres ver cómo trabajamos en Asperis Security?

Agenda 30 minutos con uno de nuestros especialistas. Revisamos tu stack y te decimos qué conviene probar primero.