
إثبات مفهوم يوضح تلوث النموذج الأولي في DOMPurify مما يؤدي إلى XSS من جانب العميل، مع عرض توضيحي لسلسلة الهجوم.
هذا إثبات المفهوم لـ CVE-2024-48910. هذه ثغرة كانت موجودة في DOMPurify، وهو أداة تعقيم لـ XSS في HTML وSVG وMathML. هذا الإصدار من DOMPurify معرض لتلوث النموذج الأولي، حيث يمكن للمهاجم حقن خصائص في النموذج الأولي الأساسي لأي كائن جافا سكريبت، مما يتسبب في وراثة جميع الكائنات اللاحقة في التطبيق لهذا السلوك الضار. يوضح هذا العرض التوضيحي كيف يمكن استغلال ذلك لتحقيق XSS من جانب العميل.