
GO में लिखा गया एक स्कैनर/एक्सप्लॉइटेशन टूल, जो ज्ञात गैजेट्स का शोषण करके क्लाइंट-साइड प्रोटोटाइप प्रदूषण का उपयोग करके XSS तक पहुँचता है।
GO में लिखा गया एक सरल स्कैनर/शोषण उपकरण जो ज्ञात और मौजूदा गैजेट्स (ग्लोबल कॉन्टेक्स्ट में विशिष्ट वेरिएबल्स की जाँच करता है) का स्वचालित रूप से उपयोग करके प्रोटोटाइप पोल्यूशन के माध्यम से XSS करता है। नोट: यह प्रोग्राम केवल ज्ञात गैजेट्स का शोषण करता है, लेकिन कोड विश्लेषण या किसी भी उन्नत प्रोटोटाइप पोल्यूशन शोषण को कवर नहीं करता है, जिसमें कस्टम गैजेट्स शामिल हो सकते हैं।
सुनिश्चित करें कि Chromium स्थापित है। चिंता करने की कोई आवश्यकता नहीं है, setup.sh स्वचालित रूप से इसे आपके लिए स्थापित करेगा।
git clone https://github.com/kleiton0x00/ppmap.git
cd ppmap/ && bash setup.sh
बस इतना ही। ppmap का उपयोग करने का आनंद लें!
chmod +x ppmapप्रोग्राम का उपयोग करना बहुत सरल है, आप या तो कर सकते हैं:
किसी निर्देशिका/फ़ाइल (या केवल वेबसाइट ही) को स्कैन करें:
echo 'https://target.com' | ppmap
या एंडपॉइंट:
echo 'http://target.com/something/?page=home' | ppmap
बड़े पैमाने पर स्कैनिंग के लिए:
cat url.txt | ppmap जहाँ url.txt में कॉलम में सभी url(s) शामिल हैं।

प्रदर्शन के भाग के रूप में और यह जाँचने के लिए कि सॉफ्टवेयर सही ढंग से काम कर रहा है, निम्नलिखित वेबसाइटों पर उपकरण का परीक्षण करने के लिए स्वतंत्र महसूस करें:
https://msrkp.github.io/pp/2.html
https://ctf.nikitastupin.com/pp/known.html
https://grey-acoustics.surge.sh
प्रेरणा के लिए @Tomnomnom का बहुत-बहुत धन्यवाद: https://www.youtube.com/watch?v=Gv1nK6Wj8qM&t=1558s
इस प्रोग्राम का कार्यप्रवाह काफी हद तक इस लेख पर आधारित है: https://infosecwriteups.com/javascript-prototype-pollution-practice-of-finding-and-exploitation-f97284333b2
फिंगरप्रिंट जावास्क्रिप्ट फ़ाइल इस गिट पर आधारित है: https://gist.github.com/nikitastupin/b3b64a9f8c0eb74ce37626860193eaec