
Proof of Concept, das Prototype Pollution in DOMPurify demonstriert, was zu clientseitigem XSS führt, mit einer Demo der Angriffskette.
Dies ist ein Proof of Concept für CVE-2024-48910. Dies ist eine Schwachstelle, die in DOMPurify vorhanden war, einem XSS-Sanitizer für HTML, SVG und MathML. Diese Version von DOMPurify ist anfällig für Prototype Pollution, bei der ein Angreifer Eigenschaften in das Basis-Prototyp eines beliebigen JS-Objekts einschleusen kann, wodurch alle nachfolgenden Objekte in einer Anwendung dieses schädliche Verhalten erben. Diese Demo zeigt, wie dies ausgenutzt werden kann, um clientseitiges XSS zu erreichen.