> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/de/web/cache-poisoning/cache-poisoning-via-unindexed-query-parameter.md).

# Cache-Vergiftung über einen nicht indizierten Query-Parameter

### Web-Cache-Poisoning über einen nicht im Cache-Schlüssel berücksichtigten Query-Parameter

Dieses Labor ist anfällig für einen Web-Cache-Poisoning-Angriff, da ein Query-Parameter nicht in den Cache-Schlüssel einbezogen wird. / Ein Benutzer besucht regelmäßig die Startseite der Website mit Chrome. / Das Ziel ist es, den Cache zu vergiften, sodass die Startseite eine Antwort ausliefert, die ausgeführt wird `alert(1)` im Browser des Opfers ausführt.

**Erste Analyse**

* Durch das Abfangen der Antwort der Startseite wird ein **canonical** Link beobachtet.
* Wenn Sie die URL mit einem beliebigen Parameter aufrufen, zum Beispiel `/?hello`, wird der Wert in der Antwort deutlich widergespiegelt

<figure><img src="/files/64f19fbdad40f6ae095ea18ff306a397014c0cca" alt=""><figcaption></figcaption></figure>

Einfügen einer Nutzlast wie:

```bash
/?test'/><script>alert(1)</script>
```

* HTML-Code wird in der Antwort interpretiert, aber auf der Opferseite werden keine Alerts ausgeführt.

<figure><img src="/files/d2ca6a2645ace7e2033e272167cb149d26c432d3" alt=""><figcaption></figcaption></figure>

**Identifiziertes Problem**

Der Cache betrachtet jede Variation des `?test` Parameters als neue Eingabe. / Daher wird der Cache bei jeder Wertänderung neu erzeugt und die Vergiftung bleibt nicht bestehen.

Einige Parameter hingegen werden jedoch **vollständig ignoriert** vom Cache-Schlüssel:

* Ihr Name und ihr Wert werden nicht berücksichtigt.
* Die zwischengespeicherte Antwort bleibt gleich, auch wenn sich ihr Wert ändert.

**Identifizierung des nicht indizierten Parameters**

<figure><img src="/files/52a69b6fd2ae124900be77129a6b8a734ccb2ce8" alt=""><figcaption></figcaption></figure>

Verwenden von **Param Miner** (Funktion zum Erraten von Query-Parametern), der `utm_content` Parameter identifiziert.

<figure><img src="/files/0aa558e3febd0965c069997e17f3958806d9ed38" alt=""><figcaption></figcaption></figure>

* Durch das Testen verschiedener Werte für diesen Parameter stellen wir fest, dass der Cache unverändert bleibt, was bestätigt, dass er nicht in den Cache-Schlüssel aufgenommen wird.

<pre class="language-bash"><code class="lang-bash"><strong>/?utm_content=test
</strong></code></pre>

<figure><img src="/files/167a204ac8fea5e8c5a95fac4fd381353383cfc4" alt=""><figcaption></figcaption></figure>

**Ausnutzung**

Die schädliche Nutzlast wird dann in diesen nicht indizierten Parameter injiziert:

```bash
/?utm_content='/><script>alert(1)</script>
```

Die vergiftete Antwort wird im Cache gespeichert und an die folgenden Besucher ausgeliefert.

<figure><img src="/files/352a0140ce9f334986b233598ded18952484af96" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/de/web/cache-poisoning/cache-poisoning-via-unindexed-query-parameter.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
