
Prova di concetto che dimostra l'inquinamento dei prototipi in DOMPurify che porta a XSS lato client, con una demo della catena di attacco.
Questa è una prova di concetto per CVE-2024-48910. Si tratta di una vulnerabilità presente in DOMPurify, un sanitizer XSS per HTML, SVG e MathML. Questa versione di DOMPurify è vulnerabile alla contaminazione dei prototipi (prototype pollution), in cui un attaccante può iniettare proprietà nel prototipo base di qualsiasi oggetto JS, causando l'ereditarietà di questo comportamento dannoso da parte di tutti gli oggetti successivi in un'applicazione. Questa demo mostra come ciò può essere sfruttato per ottenere XSS lato client.