> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/fr/web/business-logic/authentication-bypass-via-encryption-oracle.md).

# Contournement de l’authentification via un oracle de chiffrement

### Contournement de l'authentification via un oracle de chiffrement

**Description du laboratoire**

Ce labo présente une faille logique exposant un \*\*oracle de chiffrement côté serveur\*\*. En exploitant cette faiblesse, il est possible de forger une valeur chiffrée valide afin de contourner l'authentification, d'accéder au panneau d'administration et de supprimer l'utilisateur **carlos**.

Identifiant fourni :

* Utilisateur : `wiener`
* Mot de passe : `peter`

**Observation initiale**

Sur la page de connexion, l' **Rester connecté** option est disponible.

<figure><img src="/files/98e310aac32e31f691540f5d90d2c6ceeaba0846" alt=""><figcaption></figcaption></figure>

Lorsqu’elle est utilisée, un cookie chiffré en **Base64** est généré et stocké côté client.

<figure><img src="/files/99dfa79323f710b9e71844cc736f22f4e4db8544" alt=""><figcaption></figcaption></figure>

```bash
echo '0HE6oMYJL//S1fLwttqR7WMF3EX4KJmvfFRI53qpVnk=' | base64 -d

# La valeur décodée est un texte chiffré binaire, pas un texte lisible.
```

### Identification de l'oracle de chiffrement

Lorsqu’un commentaire valide est soumis, aucune réponse particulière n’est observée.

<figure><img src="/files/ff887477f00ad641bf99c8cd79ed93a6598b3afa" alt=""><figcaption></figcaption></figure>

En revanche, si un commentaire provoque une erreur de l’application (par ex. une adresse e-mail invalide), le serveur :

* renvoie un message d’erreur affiché à l’écran ;

{% code overflow="wrap" %}

```bash
csrf=cFMQUjAyzETtEr8TLsoir7V5p4C3m4ZG&postId=4&comment=test&name=test&email=test&website=https://localhost
```

{% endcode %}

* génère un nouveau cookie `notification`\*\*, chiffré.

Le contenu affiché est par exemple :

<figure><img src="/files/de2bf7e3ac3a2373fb227f4d816f43ae15915c71" alt=""><figcaption></figcaption></figure>

Cela montre que :

* le serveur \*\*déchiffre le contenu du `notification` cookie ;

<figure><img src="/files/f798f9aaedc118c9faa1704e6117836346e96797" alt=""><figcaption></figcaption></figure>

Le serveur agit donc comme un **oracle de chiffrement et de déchiffrement**.

* le texte déchiffré est **réinjecté dans la réponse HTML**.

<figure><img src="/files/86d7e493e00cf083e2622f6a0785ecd23ed552be" alt=""><figcaption></figcaption></figure>

### Corrélation avec le cookie

En injectant la valeur chiffrée du cookie \*\*

Le format observé est :

<figure><img src="/files/8cfd973c052721e5f6585a6580378f07a042e7b5" alt=""><figcaption></figcaption></figure>

Cela correspond clairement à :

* un nom d’utilisateur ;
* un horodatage.

#### Usurpation d’une identité d’administrateur

L’objectif est de faire chiffrer par le serveur la chaîne suivante :

```bash
administrator:1766913113564
```

<figure><img src="/files/5b3792274950bfe12a4fb2c4befded9993bfeee0" alt=""><figcaption></figcaption></figure>

Pour ce faire, cette valeur est injectée dans le champ vulnérable (commentaire/e-mail invalide), ce qui provoque :

* l’affichage du message d’erreur contenant cette chaîne ;

<figure><img src="/files/aa847851bc9c68e397730fee4ec4b8d225398bff" alt=""><figcaption></figcaption></figure>

la génération d’un nouveau `notification` cookie, incluant le texte injecté.

{% code overflow="wrap" %}

```bash
Set-Cookie: notification=VQbs3ex4CbvKjTm0LM5wuZa79pnAzKI9MEsa1O0MbX%2fJpfl9baj6yL3ryxh4u6nyiWHVwxP7%2fVDPyft%2f1qAbbQ%3d%3d; HttpOnly
```

{% endcode %}

### Identification de l’algorithme de chiffrement

En tronquant arbitrairement la valeur chiffrée, le serveur renvoie l’erreur suivante

```bash
PTBLGtTtDG1/yaX5fW2o%2bsi968sYeLup8olh1cMT%2b/1Qz8n7f9agG20%3d
```

`La longueur d’entrée doit être un multiple de 16 lors du déchiffrement avec un chiffrement à bourrage`

<figure><img src="/files/6ddd9c764bd06012118d7ae3b1fb26f78e251f15" alt=""><figcaption></figcaption></figure>

Cela indique clairement l'utilisation de **AES avec bourrage**, fonctionnant par blocs de **16 octets**.

<figure><img src="/files/194ed26abf23d0f81b8818938637292bf47413b7" alt=""><figcaption></figcaption></figure>

#### Manipulation de blocs de chiffrement

Le problème rencontré est la présence de caractères de bourrage invalides à la fin du message. / Pour y remédier, la chaîne injectée est précédée de caractères de remplissage afin d’aligner correctement les blocs :

```
xxxxxxxxxadministrator:1766913113564
```

<figure><img src="/files/ba6dbfaef6b69e04c0e7355b70c5fff37981e287" alt=""><figcaption></figcaption></figure>

Un nouveau cookie chiffré est alors généré.

VQbs3ex4CbvKjTm0LM5wuZJqwlVboMZ2IzNuiTfVH6iHj9RZUT59d5kGoS64tVE5wWiEfmp6VbJG%2bb%2fNW5%2bblA%3d%3d

### Découpage et recomposition du cookie

En supprimant les **deux premiers blocs chiffrés** (correspondant au remplissage), seuls les blocs contenant :

<figure><img src="/files/b110517027f568b900f3e0dddcc78e329c58208c" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/5223967e62a973b9f6651c1b8b8b34cf01cad831" alt=""><figcaption></figcaption></figure>

Cette valeur chiffrée finale est acceptée par le serveur.

```
h4/UWVE%2bfXeZBqEuuLVROcFohH5qelWyRvm/zVufm5Q%3d
```

<figure><img src="/files/bf7727eb2b741ac78cc9a26acd0a97d8829280c8" alt=""><figcaption></figcaption></figure>

#### Contournement de l'authentification

Étapes finales :

1. Supprimez le cookie de session existant.
2. Remplacez la valeur du cookie \*\*
3. Rafraîchissez la page.

<figure><img src="/files/0d1989a38cba98ef7715d311ed6651349a5cbd00" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/fr/web/business-logic/authentication-bypass-via-encryption-oracle.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
