Elastic medium stable eql
Web Server Cloud Metadata SSRF Request
Detects HTTP requests to web servers whose URL or query string references cloud instance metadata endpoints or equivalent encoded variants. Attackers exploit server-side request forgery (SSRF) vulnerabilities in web applications to reach link-local metadata services on AWS, GCP, Azure, and similar cloud providers and harvest temporary credentials, tokens, or instance details.
Detection Logic
web where (
url.original : (
"*169.254.169.254*", "*169%2e254%2e169%2e254*", "*0xa9fea9fe*", "*0xa9.0xfe.0xa9.0xfe*",
"*2852039166*", "*0251.0376.0251.0376*", "*::ffff:169.254.169.254*", "*::ffff:a9fe:a9fe*", "*fd00:ec2::254*",
"*100.100.100.200*", "*169.254.170.2*", "*metadata.google.internal*", "*metadata.goog*", "*computeMetadata/v1*",
"*meta-data/iam/security-credentials*", "*meta-data%2Fiam%2Fsecurity-credentials*",
"*latest/meta-data*", "*latest/api/token*"
)
or
url.query : (
"*169.254.169.254*", "*169%2e254%2e169%2e254*", "*0xa9fea9fe*", "*0xa9.0xfe.0xa9.0xfe*",
"*2852039166*", "*0251.0376.0251.0376*", "*::ffff:169.254.169.254*", "*::ffff:a9fe:a9fe*", "*fd00:ec2::254*",
"*100.100.100.200*", "*169.254.170.2*", "*metadata.google.internal*", "*metadata.goog*", "*computeMetadata/v1*",
"*meta-data/iam/security-credentials*", "*meta-data%2Fiam%2Fsecurity-credentials*",
"*latest/meta-data*", "*latest/api/token*"
)
) Field Validations
Loading…
Comments (0)
Loading comments...