
Доказательство концепции, демонстрирующее загрязнение прототипа в DOMPurify, приводящее к межсайтовому скриптингу на стороне клиента. Использует CVE-2024-48910 для внедрения вредоносных свойств в прототипы объектов JavaScript.
Это доказательство концепции для CVE-2024-48910. Это уязвимость, присутствовавшая в DOMPurify, XSS-санитайзере для HTML, SVG и MathML. Эта версия DOMPurify уязвима к загрязнению прототипа, когда атакующий может внедрить свойства в базовый прототип любого JS-объекта, заставляя все последующие объекты в приложении наследовать это вредоносное поведение. Эта демонстрация показывает, как это можно использовать для достижения XSS на стороне клиента.