
إثبات المفهوم يوضح التلوث في النماذج الأولية (prototype pollution) في DOMPurify مما يؤدي إلى ثغرة XSS من جانب العميل. يستغل CVE-2024-48910 لحقن خصائص ضارة في نماذج كائنات JavaScript.
هذا إثبات المفهوم لـ CVE-2024-48910. هذه ثغرة كانت موجودة في DOMPurify، وهو أداة تعقيم لـ XSS في HTML وSVG وMathML. هذا الإصدار من DOMPurify معرض لتلوث النموذج الأولي، حيث يمكن للمهاجم حقن خصائص في النموذج الأولي الأساسي لأي كائن جافا سكريبت، مما يتسبب في وراثة جميع الكائنات اللاحقة في التطبيق لهذا السلوك الضار. يوضح هذا العرض التوضيحي كيف يمكن استغلال ذلك لتحقيق XSS من جانب العميل.