Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ppfuzz — Быстрый инструмент для сканирования уязвимости прототипного загрязнения на стороне клиента, написанный на Rust. 🦀 | Kitploit
Инструменты/GitHubGitHub/dwisiswant0/ppfuzz
Сканеры уязвимостейВеб-безопасностьФаззинг
GitHubdwisiswant0/ppfuzz

ppfuzz

Быстрый инструмент для сканирования уязвимости прототипного загрязнения на стороне клиента, написанный на Rust. 🦀

Репозиторий
6717223 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

ppfuzz

Фаззер для Prototype Pollution

ppfuzz, фаззер Prototype Pollution

Быстрый инструмент для сканирования уязвимостей prototype pollution на стороне клиента, написанный на Rust. 🦀

  • Установка
    • Бинарный файл
    • Исходный код
    • Зависимости
  • Демонстрация
  • Использование
    • Базовое использование
  • Параметры
  • Использование
  • Вспомогательные материалы
  • Участие в разработке
  • Атрибуция
  • Благодарности
  • Лицензия

  • Установка

    Бинарный файл

    Просто скачайте готовый бинарный файл со страницы релизов и запускайте!

    Исходный код

    ПРИМЕЧАНИЕ: Rust должен быть установлен!

    Использование cargo:

    root@kitploit:~
    ▶ cargo install ppfuzz
    

    — или

    Ручная сборка исполняемого файла из исходного кода:

    root@kitploit:~
    ▶ git clone https://github.com/dwisiswant0/ppfuzz
    ▶ cd ppfuzz && cargo build --release
    # бинарный файл находится в target/release/ppfuzz
    

    Зависимости

    ppfuzz использует chromiumoxide, для которого требуется установленный браузер Chrome или Chromium. Если установлена переменная окружения CHROME, то она будет использоваться как исполняемый файл по умолчанию. В противном случае в стандартных местах ищутся файлы с именами google-chrome-stable, chromium, chromium-browser, chrome и chrome-browser. Если это не удается, проверяется /Applications/Google Chrome.app/... (на MacOS) или реестр (на Windows).

    Демонстрация

    ppfuzz-demonstration

    Как вы можете видеть на демонстрации выше (нажмите для просмотра в высоком качестве), ppfuzz пытается проверить наличие уязвимостей prototype-pollution, добавляя запросы объекта и указателя. Если уязвимость подтверждена, он определяет используемые скриптовые гаджеты и затем отображает дополнительную информацию о полезной нагрузке, которая может потенциально повысить её воздействие до XSS, обхода или внедрения cookie.

    Использование

    Использовать ppfuzz довольно просто!

    root@kitploit:~
    ▶ ppfuzz -l FILE [OPTIONS]
    

    Базовое использование

    Используйте -l/--list, чтобы указать входной список:

    root@kitploit:~
    ▶ ppfuzz -l FILE
    

    Вы также можете передать список с помощью перенаправления ввода/вывода:

    root@kitploit:~
    ▶ ppfuzz < FILE
    

    — или объединить с выводом другой команды:

    root@kitploit:~
    ▶ cat FILE | ppfuzz
    

    Показать только уязвимые цели/подавить ошибки:

    root@kitploit:~
    ▶ ppfuzz -l FILE 2>/dev/null
    

    Параметры

    Вот все поддерживаемые параметры:

    root@kitploit:~
    ▶ ppfuzz -h
    
    ФлагОписаниеЗначение по умолчанию
    -l, --listСписок целевых URL-адресов
    -c, --concurrencyУровень параллелизма5
    -t, --timeoutМакс. время ожидания соединения (с)30
    -h, --helpПечатает справочную информацию
    -V, --versionПечатает информацию о версии

    Вспомогательные материалы

    • Шаблоны Nuclei
    • PPScan
    • Prototype Pollution и полезные скриптовые гаджеты
    • Атака prototype pollution в NodeJS
    • Prototype pollution – и обход клиентских HTML-санитайзеров

    Участие в разработке

    contributions

    Когда я начинал ppfuzz, у меня было очень мало или совсем не было знаний о Rust, и я считаю, что может быть много недостатков/уязвимостей безопасности. Поэтому все вклады приветствуются, конечно — любые отчёты об ошибках и предложения ценятся, некоторые окружения ещё не тестировались.

    Атрибуция

    Помимо того, что это моё учебное средство, этот инструмент был создан, потому что он был вдохновлён советом @R0X4R о том, как автоматизировать проверку prototype pollution с помощью page-fetch.

    GitHub workflow для кросс-компиляции вдохновлён sysit от crodjer.

    Благодарности

    Поскольку этот инструмент включает некоторые вклады, я публично благодарю следующих пользователей за их помощь и ресурсы:

    • @mattsse — за его потрясающий chromiumoxide и наставничество, что очень помогло быстро адаптироваться к Rust!
    • Fourty2#4842 (Discord) — за полезный обходной путь.
    • Всех участников.

    Лицензия

    ppfuzz распространяется под лицензией MIT. См. LICENSE.

    Скачать инструмент