
Exploiter l'empoisonnement du cache web via des paramètres de requête non inclus dans la clé de cache pour persister des réponses JavaScript malveillantes ; inclut un serveur de cache Flask vulnérable et un PoC pour CVE-2026-11101.
Un cache Web utilise uniquement le chemin de l’URL comme clé de cache, en ignorant les paramètres de requête. Un attaquant peut ajouter une charge utile malveillante à un paramètre non pris en compte (par exemple utm_campaign) et empoisonner le cache. Les visiteurs suivants reçoivent la réponse empoisonnée contenant du JavaScript arbitraire.
pip install flask
python cache_server.py
python exploit_cache_poison.py