> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/fr/web/authentication/broken-2fa-logic.md).

# Logique 2FA défaillante

### Logique défaillante de la 2FA

L’application introduit l’authentification à deux facteurs : / Après identifiant/mot de passe, un **code 2FA** est envoyé par **email**. / Nous avons :

* Nos identifiants : `wiener:peter`
* Le nom d’utilisateur de la victime : `carlos`

<figure><img src="/files/5a83b7349c6e60a8892694677262cef72af2dc2b" alt=""><figcaption></figcaption></figure>

Accès au **serveur de messagerie** pour recevoir les codes 2FA

<figure><img src="/files/200a065a11209fae4a3497c2cec3718ea0cedaf1" alt=""><figcaption></figcaption></figure>

#### Opération observée

1. Après la première étape de connexion, l’application envoie un code 2FA par e-mail.
2. La deuxième étape (`/login2`) vérifie ce code.
3. L’utilisateur pour lequel la 2FA est valide est déterminé via la **`verify`** cookie.

Exemple d’une requête vers la deuxième étape :

```http
GET /login2 HTTP/2
Host: 0a7500ab0376700f81a18e2c00f200a8.web-security-academy.net
Cookie: session=cNFHPofUz1wxXQpsZZN7yIiKQklG1Ygd; verify=carlos
```

Ici, nous forçons le `verify` cookie à `carlos` afin que la vérification 2FA soit effectuée sur le compte de la victime.

#### Attaque par force brute du code 2FA

1. La requête de validation 2FA est envoyée à **Intruder** (ou équivalent) en ciblant la requête contenant :

```bash
mfa-code=XXXXX
```

<figure><img src="/files/5ceac5c4feca5388cb9c15925e27b524d7b5aaa4" alt=""><figcaption></figcaption></figure>

* Le **charge utile** est configurée pour tester toutes les combinaisons possibles de code, de `0000` en `9999` (c.-à-d. 10 000 valeurs).

Nous utilisons le cookie :

```bash
verify=carlos
```

* pour que tous les tests de code soient effectués sur le compte de **carlos**.

<figure><img src="/files/338e7dbe04d3384f876c80ad1b3e93da8b6c32f9" alt=""><figcaption></figcaption></figure>

* Dans les paramètres, une \*\*condition de filtre\*\* est ajoutée à la réponse pour ignorer celles qui contiennent le message :
* `Code de sécurité incorrect`

<figure><img src="/files/974c50537b864f369055cff048f0027bffa8d183" alt=""><figcaption></figcaption></figure>

1. Nous lançons l’attaque par force brute.
2. Parmi les réponses, nous trouvons celle qui ne contient plus le message d’erreur et renvoie un \*\*code HTTP 302\*\* (redirection). / → Cette réponse correspond à **le code 2FA correct** au nom de **carlos**.

<figure><img src="/files/e69305a6441ab795e0da082883b66b2f91efe1c9" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/fr/web/authentication/broken-2fa-logic.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
