
DOMPurify में प्रोटोटाइप प्रदूषण का प्रदर्शन करने वाला प्रूफ ऑफ कॉन्सेप्ट जो क्लाइंट-साइड XSS की ओर ले जाता है, हमले की श्रृंखला के डेमो के साथ।
यह CVE-2024-48910 के लिए एक साक्ष्य-अवधारणा है। यह एक कमजोरी है जो DOMPurify में मौजूद थी, जो HTML, SVG और MathML के लिए एक XSS सैनिटाइज़र है। DOMPurify का यह संस्करण प्रोटोटाइप प्रदूषण के प्रति संवेदनशील है, जहां एक हमलावर किसी भी JS ऑब्जेक्ट के आधार प्रोटोटाइप में गुण इंजेक्ट कर सकता है, जिससे एप्लिकेशन में बाद के सभी ऑब्जेक्ट इस दुर्भावनापूर्ण व्यवहार को विरासत में ले लेते हैं। यह डेमो दिखाता है कि क्लाइंट-साइड XSS प्राप्त करने के लिए इसका उपयोग कैसे किया जा सकता है।