
これは CVE-2024-48910 の概念実証です。これは、HTML、SVG、MathML 用の XSS サニタイザーである DOMPurify に存在していた脆弱性です。 このバージョンの DOMPurify はプロトタイプ汚染に対して脆弱であり、アタッカーが任意の JS オブジェクトの基本プロトタイプにプロパティを注入し、アプリケーション内の後続のすべてのオブジェクトにこの悪意のある動作を継承させることができます。このデモは、これをどのように利用してクライアント側 XSS を達成できるかを示しています。