Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ppmap — Una herramienta de escaneo/explotación escrita en GO, que aprovecha el Prototype Pollution del lado del cliente para XSS explotando gadgets conocidos. | Kitploit
Herramientas/GitHubGitHub/kleiton0x00/ppmap
Escáneres de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubkleiton0x00/ppmap

ppmap

Una herramienta de escaneo/explotación escrita en GO, que aprovecha el Prototype Pollution del lado del cliente para XSS explotando gadgets conocidos.

Ver Repositorio
52072hace 4 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

ppmap markdown_statistic

Una herramienta sencilla de escaneo/explotación escrita en GO que explota automáticamente gadgets conocidos y existentes (busca variables específicas en el contexto global) para realizar XSS mediante Prototype Pollution. NOTA: El programa solo explota gadgets conocidos, pero no cubre análisis de código ni ninguna explotación avanzada de Prototype Pollution, que podría incluir gadgets personalizados.

Requisitos

Asegúrate de tener Chromium instalado. No te preocupes, setup.sh lo instalará automáticamente por ti.

Instalación

  • Ejecuta el siguiente comando para clonar el repositorio:
root@kitploit:~
git clone https://github.com/kleiton0x00/ppmap.git
  • Cambia al directorio ppmap y ejecuta setup.sh:
root@kitploit:~
cd ppmap/ && bash setup.sh

Eso es todo. ¡Disfruta de ppmap!

  • Nota: Si encuentras un error durante la compilación manual o durante la instalación (por alguna razón), puedes descargar la versión precompilada:
    • Descarga el binario ya compilado aquí
    • Dale permiso de ejecución con chmod +x ppmap

Uso

Usar el programa es muy sencillo, puedes:

  • escanear un directorio/archivo (o incluso solo el sitio web): echo 'https://target.com' | ppmap

  • o un endpoint: echo 'http://target.com/something/?page=home' | ppmap

Para escaneo masivo: cat url.txt | ppmap donde url.txt contiene todas las URLs en columna.

Demo

Siéntete libre de probar la herramienta en los siguientes sitios web como parte de la demostración y también para comprobar que el software funciona correctamente: https://msrkp.github.io/pp/2.html https://ctf.nikitastupin.com/pp/known.html https://grey-acoustics.surge.sh

Flujo de trabajo

  • Identificar si el sitio web es vulnerable a Prototype Pollution mediante un escaneo heurístico (a través de location.hash y location.search)
  • Identificar los gadgets conocidos (busca variables específicas en el contexto global)
  • Mostrar el payload XSS final que se puede explotar

Créditos

Muchas gracias a @Tomnomnom por la inspiración: https://www.youtube.com/watch?v=Gv1nK6Wj8qM&t=1558s El flujo de trabajo de este programa está basado en gran medida en este artículo: https://infosecwriteups.com/javascript-prototype-pollution-practice-of-finding-and-exploitation-f97284333b2 El archivo JavaScript de identificación se basa en este git: https://gist.github.com/nikitastupin/b3b64a9f8c0eb74ce37626860193eaec

En las noticias

  • 14/06/21: Intigriti Bug Bytes #131 - Herramienta de la semana
  • 26/06/21: Hackin9 - Artículo
  • 23/09/21: GeeksForGeeks - Artículo
  • 22/10/21: Hacktricks - Prototype Pollution del lado del cliente
  • 04/06/22 BlackArch Linux - Oficialmente añadido en BlackArch Linux 🎉
Descargar herramienta