> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/es/web/business-logic/bypassing-access-controls-by-inconsistent-parsing-of-email-addresses.md).

# Elusión de controles de acceso mediante el análisis inconsistente de direcciones de correo electrónico

### Omisión de controles de acceso mediante discrepancias en el análisis de direcciones de correo electrónico

#### Descripción del laboratorio

Este laboratorio implementa validación de direcciones de correo electrónico para impedir el registro con dominios no autorizados. / Sin embargo, existe una inconsistencia entre la lógica de validación del lado de la aplicación y la biblioteca utilizada para interpretar realmente las direcciones de correo electrónico.

Usando esta diferencia en el análisis, es posible registrarse con una dirección de correo electrónico externa eludiendo la restricción sobre el dominio autorizado, y luego acceder a funciones de administrador y eliminar al usuario **carlos**.

<figure><img src="/files/b023a2b219969bde4bad0f4355615df8dc839a1d" alt=""><figcaption></figcaption></figure>

#### Restricción de registro

Al intentar registrarse con una dirección clásica como:

```
test@jord4n.pro
```

La aplicación rechaza el registro e indica que solo se permiten direcciones pertenecientes al siguiente dominio:

```
ginandjuice.shop
```

<figure><img src="/files/3dd6871fb0945332bc472dce4d4ad1483f5eaa0b" alt=""><figcaption></figcaption></figure>

Un registro legítimo con este dominio desencadena entonces un correo electrónico de confirmación:

```
Por favor, revisa tus correos electrónicos para encontrar el enlace de registro de tu cuenta
```

<figure><img src="/files/c14565bcc1e950c4558ac8ec1b041f9394c373ef" alt=""><figcaption></figcaption></figure>

Por lo tanto, es necesario recibir este correo electrónico para finalizar el registro.

#### Origen de la vulnerabilidad

<figure><img src="/files/3165c3a9abfd4d3e8ef4c07f56a654b682df99b2" alt=""><figcaption></figcaption></figure>

La falla se basa en el uso de un **encoded-word** (RFC 2047), cuyo formato es el siguiente:

```bash
=?<charset>?<encoding>?<encoded-text>?=
```

Este mecanismo permite codificar ciertas partes de una dirección de correo electrónico.

El validador de la aplicación rechaza algunas codificaciones, mientras que el analizador final de correo electrónico las interpreta correctamente.

#### Bloque inicial

Un intento simple de codificación en UTF-8 (quoted-printable) es bloqueado por el WAF:

```bash
=?utf-8?q?=61=62=63?=@ginandjuice.shop
```

Respuesta

```bash
Registro bloqueado por motivos de seguridad
```

<figure><img src="/files/a77751e4b634bca3079ed5af68eed9a550ebce44" alt=""><figcaption></figcaption></figure>

#### Técnica de omisión

Para eludir este filtrado, **Codificación UTF-7 con Base64** se utiliza.

Principio:

* Codificar un carácter en UTF-16

<figure><img src="/files/f8459d585493d7e203b81a1b6892540ec760480f" alt=""><figcaption></figcaption></figure>

* Convertir este resultado a Base64

<figure><img src="/files/438902ca994c0dc640ffdc871e4c46431d7bd849" alt=""><figcaption></figcaption></figure>

* Usar en un encoded-word UTF-7

Ejemplo de codificación de caracteres `un`:

* UTF-16 → Base64 : `AGE=`

Carga útil mínima funcional:

```bash
=?utf-7?&AGE-=?=@ginandjuice.shop
```

Este valor es aceptado por la lógica de validación.

<figure><img src="/files/84ccf13c62bdf59f2b9d216dafd45fd48b15185a" alt=""><figcaption></figcaption></figure>

#### Operación completa con una dirección controlada

Dirección del atacante:

```bash
attacker@exploit-0ad8006c04c7300d8050fcb8013600a0.exploit-server.net
```

Construcción de la carga útil:

* `&AEA-` representa `@`
* `&ACA-` representa un espacio, evitando una interpretación estricta del dominio final

<figure><img src="/files/863667e497bd3ce95a9c55bf95e7a5f692fabd54" alt=""><figcaption></figcaption></figure>

Carga útil final utilizada al registrarse:

<pre class="language-bash" data-overflow="wrap"><code class="lang-bash"><strong>=?utf-7?q?jordan&#x26;AEA-exploit-0ad8006c04c7300d8050fcb8013600a0.exploit-server.net&#x26;ACA-?=@ginandjuice.shop
</strong></code></pre>

<figure><img src="/files/cce08d57d393cef8b3634492d889dad391693ac3" alt="" width="563"><figcaption></figcaption></figure>

Dirección realmente interpretada por el servidor de correo electrónico:

```bash
jordan@exploit-0ad8006c04c7300d8050fcb8013600a0.exploit-server.net @ginandjuice.shop
```

<figure><img src="/files/3a25de5beb279ba7f218fab9b8019b7726057787" alt=""><figcaption></figcaption></figure>

#### Resultado

* La aplicación valida la dirección porque termina en `@ginandjuice.shop`

<figure><img src="/files/53fd14e098ca88eb020622d41379c30e35b9c463" alt=""><figcaption></figcaption></figure>

* El servidor de correo electrónico envía el correo a la dirección controlada por el atacante
* Enlace de confirmación recibido
* El registro se completa correctamente
* Se obtiene acceso a la aplicación
* Se vuelven posibles acciones administrativas, incluida la eliminación del usuario **carlos**

<figure><img src="/files/3680ca2c8bace4884f501daf8f6facb7eb2d7ecc" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/es/web/business-logic/bypassing-access-controls-by-inconsistent-parsing-of-email-addresses.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
