
Proof of concept, демонстрирующий загрязнение прототипа в DOMPurify, приводящее к клиентскому XSS, с демонстрацией цепочки атак.
Это доказательство концепции для CVE-2024-48910. Это уязвимость, присутствовавшая в DOMPurify, XSS-санитайзере для HTML, SVG и MathML. Эта версия DOMPurify уязвима к загрязнению прототипа, когда атакующий может внедрить свойства в базовый прототип любого JS-объекта, заставляя все последующие объекты в приложении наследовать это вредоносное поведение. Эта демонстрация показывает, как это можно использовать для достижения XSS на стороне клиента.