
DOMPurify의 프로토타입 오염을 시연하는 개념 증명으로, 클라이언트 측 XSS로 이어집니다. CVE-2024-48910을 악용하여 JavaScript 객체 프로토타입에 악의적인 속성을 주입합니다.
이것은 CVE-2024-48910에 대한 개념 증명입니다. 이는 HTML, SVG, MathML을 위한 XSS 정화기인 DOMPurify에 존재했던 취약점입니다. 이 버전의 DOMPurify는 프로토타입 오염(prototype pollution)에 취약하며, 공격자가 임의의 JS 객체의 기본 프로토타입에 속성을 주입하여 애플리케이션의 모든 후속 객체가 이 악의적인 동작을 상속받도록 할 수 있습니다. 이 데모는 이를 활용하여 클라이언트 측 XSS를 달성하는 방법을 보여줍니다.