
Prova de conceito demonstrando poluição de protótipo no DOMPurify que leva a XSS no lado do cliente, com uma demonstração da cadeia de ataque.
Esta é uma prova de conceito para CVE-2024-48910. Esta é uma vulnerabilidade que estava presente no DOMPurify, um sanitizador XSS para HTML, SVG e MathML. Esta versão do DOMPurify é vulnerável a poluição de protótipo, onde um atacante pode injetar propriedades no protótipo base de qualquer objeto JS, fazendo com que todos os objetos subsequentes em uma aplicação herdem esse comportamento malicioso. Esta demonstração mostra como isso pode ser aproveitado para alcançar XSS no lado do cliente.