Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
ppmap — Ein Scanner-/Exploitation-Tool geschrieben in GO, das clientseitige Prototype Pollution zu XSS ausnutzt, indem es bekannte Gadgets nutzt. | Kitploit
Tools/GitHubGitHub/kleiton0x00/ppmap
SchwachstellenscannerExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubkleiton0x00/ppmap

ppmap

Ein Scanner-/Exploitation-Tool geschrieben in GO, das clientseitige Prototype Pollution zu XSS ausnutzt, indem es bekannte Gadgets nutzt.

Repository anzeigen
52072vor 4 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

ppmap markdown_statistic

Ein einfaches Scanner-/Exploitation-Tool, geschrieben in GO, das automatisch bekannte und existierende Gadgets (prüft auf bestimmte Variablen im globalen Kontext) ausnutzt, um XSS via Prototype Pollution durchzuführen. HINWEIS: Das Programm nutzt nur bekannte Gadgets aus, deckt aber keine Codeanalyse oder fortgeschrittene Prototype-Pollution-Exploitation ab, die benutzerdefinierte Gadgets umfassen könnte.

Voraussetzungen

Stelle sicher, dass Chromium installiert ist. Keine Sorge, setup.sh wird das automatisch für dich erledigen.

Installation

  • Führe den folgenden Befehl aus, um das Repository zu klonen:
root@kitploit:~
git clone https://github.com/kleiton0x00/ppmap.git
  • Wechsle in das Verzeichnis ppmap und führe setup.sh aus:
root@kitploit:~
cd ppmap/ && bash setup.sh

Das war's. Viel Spaß mit ppmap!

  • Hinweis: Sollte während der manuellen Kompilierung oder des Setups (aus irgendeinem Grund) ein Fehler auftreten, kannst du die vorkompilierte Version herunterladen:
    • Lade die bereits kompilierte Binärdatei hier herunter
    • Gib ihr die Ausführungsberechtigung chmod +x ppmap

Verwendung

Die Verwendung des Programms ist sehr einfach: Du kannst entweder:

  • ein Verzeichnis/eine Datei (oder sogar nur die Website selbst) scannen:
    echo 'https://target.com' | ppmap

  • oder einen Endpunkt:
    echo 'http://target.com/something/?page=home' | ppmap

Für Massenscans:
cat url.txt | ppmap wobei url.txt alle URL(s) in einer Spalte enthält.

Demo

Du kannst das Tool gerne auf den folgenden Websites testen, als Teil einer Demonstration und um zu überprüfen, ob die Software korrekt funktioniert:
https://msrkp.github.io/pp/2.html
https://ctf.nikitastupin.com/pp/known.html
https://grey-acoustics.surge.sh

Arbeitsablauf

  • Ermitteln, ob die Website anfällig für Prototype Pollution ist, durch heuristischen Scan (über location.hash und location.search)
  • Identifizieren der bekannten Gadgets (prüft auf bestimmte Variablen im globalen Kontext)
  • Anzeigen des finalen XSS-Payloads, der ausgenutzt werden kann

Danksagungen

Vielen Dank an @Tomnomnom für die Inspiration: https://www.youtube.com/watch?v=Gv1nK6Wj8qM&t=1558s
Der Arbeitsablauf dieses Programms basiert stark auf diesem Artikel: https://infosecwriteups.com/javascript-prototype-pollution-practice-of-finding-and-exploitation-f97284333b2
Die JavaScript-Datei zum Fingerprinting basiert auf diesem Git: https://gist.github.com/nikitastupin/b3b64a9f8c0eb74ce37626860193eaec

In den Nachrichten

  • 14/06/21: Intigriti Bug Bytes #131 - Tool der Woche
  • 26/06/21: Hackin9 - Artikel
  • 23/09/21: GeeksForGeeks - Artikel
  • 22/10/21: Hacktricks - Clientseitige Prototype Pollution
  • 04/06/22 BlackArch Linux - Offiziell in BlackArch Linux aufgenommen 🎉
Tool herunterladen