> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/fr/web/cache-poisoning/parameter-cloaking.md).

# Masquage de paramètres

### Masquage de paramètre

Ce labo est vulnérable au **empoisonnement du cache web** parce qu'un paramètre spécifique est exclu de la clé de cache. / De plus, il y a une **incohérence dans l'interprétation des paramètres** entre le système de cache et le back-end. / Un utilisateur visite régulièrement la page d'accueil du site avec **Google Chrome**.

Objectif :/ Empoisonner le cache en utilisant la **masquage de paramètre** technique pour exécuter `alert(1)` dans le navigateur de la victime.

**Observation initiale**

Le cookie suivant apparaît dans la requête :

```bash
Cookie: country=[object Object]
```

Dans la réponse du serveur, un **géolocalisation** script est chargé. / Ce script utilise la valeur du cookie pour définir le pays de l'utilisateur côté client.

<figure><img src="/files/49f27b6ceb89215edd7e40fa1eb9432541641e27" alt=""><figcaption></figcaption></figure>

**Identification du paramètre vulnérable**

En utilisant **Param Miner (deviner les paramètres de requête)**, nous détectons un comportement de **masquage de paramètre**.

<figure><img src="/files/9c4ca3109f75b5c6647aa907858fe4defbc50408" alt=""><figcaption></figcaption></figure>

Le paramètre découvert est :

```bash
utm_content
```

<figure><img src="/files/2df712543be4dd5a3dbc72990363e601e8a64c4e" alt=""><figcaption></figcaption></figure>

Si vous accédez à l'URL suivante :

```bash
/?utm_content=z9qc51
```

<figure><img src="/files/fe917cec7225be3006b4e2c4f50d33734ef1eeec" alt=""><figcaption></figcaption></figure>

Nous observons que :

* La valeur du paramètre peut être modifiée librement
* Le cache \*\* n'est pas invalidé\*\*
* La réponse reste la même pour les utilisateurs suivants

Cela confirme que `utm_content` est **exclu de la clé de cache**.

**Fonctionnement via le script geolocate**

Le script chargé par la page est :

```bash
/js/geolocate.js?callback=setCountryCookie
```

Ajout du paramètre ignoré par le cache :

```bash
/js/geolocate.js?callback=setCountryCookie=test?utm_content=z9111
```

Le comportement suivant est observé :

* Le `test` la valeur est reflétée dans la réponse
* Le cache reste inchangé

Cela indique que le back-end interprète les paramètres différemment du cache.

<figure><img src="/files/a6c34309f381040cbd4f389ec6062cae217b9e9b" alt=""><figcaption></figcaption></figure>

**Injection via masquage de paramètre**

Cette différence d'analyse est exploitée en injectant un **second paramètre callback** masqué par `utm_content`:

```bash
/js/geolocate.js?callback=setCountryCookie&utm_content=z9111;callback=alert(1)
```

Résultat :

* Le cache considère toujours la requête comme identique

<figure><img src="/files/1b607244ed08a13869d3d56cfdf484a026326f35" alt=""><figcaption></figcaption></figure>

Le back-end interprète `callback=alert(1)` comme un nouveau paramètre valide

Le JavaScript généré s'exécute `alert(1)`

<figure><img src="/files/c3dd5a0cf22251f6dc013dffe3cfe467add8a512" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/fr/web/cache-poisoning/parameter-cloaking.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
