Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
plution — Scanner de pollution de prototype utilisant Chrome sans tête | Kitploit
Outils/GitHubGitHub/raverrr/plution
Scanners de VulnérabilitésAnalyse Dynamique (Sandboxing)Sécurité Web
GitHubraverrr/plution

plution

Scanner de pollution de prototype utilisant Chrome sans tête

Voir le dépôt
21633il y a 5 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

plution

Scanner de pollution de prototype utilisant Chrome headless

alt text

Ce que c'est

Plution est un moyen pratique de scanner à grande échelle les pages vulnérables à la pollution de prototype côté client via une charge utile d'URL. Dans la configuration par défaut, il utilise une charge utile codée en dur qui peut détecter 11 des cas documentés ici : https://github.com/BlackFan/client-side-prototype-pollution/tree/master/pp

Ce que ce n'est pas

Ce n'est pas une solution unique. La pollution de prototype est une bête complexe. Cet outil ne fait rien que vous ne puissiez faire manuellement. Ce n'est pas un super outil poli et sans bugs. Il est fonctionnel mais mal codé et doit être considéré comme alpha au mieux.

Comment ça fonctionne

Plution ajoute une charge utile aux URLs fournies, navigue vers chaque URL avec Chrome headless et exécute du javascript sur la page pour vérifier si un prototype a été pollué avec succès.

comment l'utiliser

  • Scan basique, sortie uniquement à l'écran :
    cat URLs.txt | plution

  • Scan avec une charge utile fournie plutôt qu'une codée en dur :
    cat URLs.txt|plution -p '__proto__.zzzc=example'
    Note sur les charges utiles personnalisées : La variable que vous espérez injecter doit s'appeler ou se résoudre en "zzzc". C'est parce que 'window.zzzc' sera exécuté sur chaque page pour vérifier la pollution.

  • Sortie :
    Passer '-o' suivi d'un emplacement affichera uniquement les URLs des pages qui ont été polluées avec succès.

  • Concurrence :

  • Passez l'option '-c' pour spécifier combien de tâches concurrentes sont exécutées (par défaut 5)

questions et réponses

  • Comment l'installer ?
    go get -u github.com/raverrr/plution

  • Pourquoi spécifiquement se limiter à vérifier si window.zzzc est défini ?
    zzzc est un motif court qui a peu de chances d'être déjà dans un prototype. Si vous voulez plus de liberté en ce qui concerne le javascript, utilisez https://github.com/detectify/page-fetch à la place

  • Une question plus spécifique ?
    Demandez-moi sur Twitter @divadbate.

Télécharger l’outil