
Proof-of-concept, das die Prototypverschmutzung in DOMPurify demonstriert, was zu clientseitigem XSS führt. Nutzt CVE-2024-48910 aus, um schädliche Eigenschaften in JavaScript-Objektprototypen einzuschleusen.
Dies ist ein Proof of Concept für CVE-2024-48910. Dies ist eine Schwachstelle, die in DOMPurify vorhanden war, einem XSS-Sanitizer für HTML, SVG und MathML. Diese Version von DOMPurify ist anfällig für Prototype Pollution, bei der ein Angreifer Eigenschaften in das Basis-Prototyp eines beliebigen JS-Objekts einschleusen kann, wodurch alle nachfolgenden Objekte in einer Anwendung dieses schädliche Verhalten erben. Diese Demo zeigt, wie dies ausgenutzt werden kann, um clientseitiges XSS zu erreichen.