Encontré una vulnerabilidad de falsificación de solicitud del lado del servidor (SSRF) en un sitio web, en el cuerpo de la solicitud; hay un objeto JSON llamado "html" que se refleja en un archivo PDF con un enlace de descarga que comienza con https://storage.googleapis.com/../ , cuando intenté cambiar este código HTML con <iframe src="http: //my-burp-collaborator.net> Podría recibir una respuesta HTTP de la IP interna,
luego traté de poner este src=http://metadata.google.internal/computeMetadata/v1/ Recibí un mensaje dentro del marco: "Falta el encabezado requerido: Metadata-Flavor ", que debería ser Metadata-Flavor: Google , luego Probé muchos métodos como, <meta name='Metadata-Flavor' content='Google'>, http://metadata.google.internal/computeMetadata/v1/?Metadata-Flavor=Google , alguien tiene una idea de cómo pasa por alto esto! ¡Gracias!