Glossar
Instance Metadata Service (IMDS)
Der VM-lokale Endpunkt unter 169.254.169.254, der Instanzmetadaten bereitstellt und Tokens verwalteter Identitäten an Code auf der VM ausgibt.
Der Azure Instance Metadata Service (IMDS) ist ein REST-Endpunkt, der nur innerhalb einer VM unter 169.254.169.254 erreichbar ist. Unter anderem gibt er unter /metadata/identity/oauth2/token Zugriffstoken für die verwalteten Identitäten der VM aus – mit dem Pflicht-Header Metadata: true, den Microsoft als SSRF-Abwehr beschreibt (Microsoft Learn).
Jeder Code, der auf der VM läuft, kann diese Tokens anfordern. Ein Angreifer mit Codeausführung, etwa über Run Command, kann ein Token entnehmen und woanders wiederverwenden (MITRE T1528).