Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ppmap — Сканер/инструмент для эксплуатации, написанный на GO, который использует клиентское Прототипное загрязнение для XSS через эксплуатацию известных гаджетов. | Kitploit
Инструменты/GitHubGitHub/kleiton0x00/ppmap
Сканеры уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubkleiton0x00/ppmap

ppmap

Сканер/инструмент для эксплуатации, написанный на GO, который использует клиентское Прототипное загрязнение для XSS через эксплуатацию известных гаджетов.

Репозиторий
520724 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

ppmap markdown_statistic

Простой сканер/инструмент эксплуатации, написанный на GO, который автоматически эксплуатирует известные и существующие гаджеты (проверяет наличие определённых переменных в глобальном контексте) для выполнения XSS через Prototype Pollution. ПРИМЕЧАНИЕ: Программа использует только известные гаджеты и не включает анализ кода или продвинутую эксплуатацию Prototype Pollution, которая может включать пользовательские гаджеты.

Требования

Убедитесь, что Chromium установлен. Не беспокойтесь, setup.sh установит его автоматически.

Установка

  • Выполните следующую команду для клонирования репозитория:
root@kitploit:~
git clone https://github.com/kleiton0x00/ppmap.git
  • Перейдите в каталог ppmap и выполните setup.sh:
root@kitploit:~
cd ppmap/ && bash setup.sh

Вот и всё. Приятного использования ppmap!

  • Примечание: Если у вас возникнут ошибки при ручной компиляции или во время установки (по каким-либо причинам), вы можете скачать предварительно скомпилированную версию:
    • Скачайте уже скомпилированный бинарник здесь
    • Дайте ему права на выполнение chmod +x ppmap

Использование

Использовать программу очень просто: вы можете либо:

  • просканировать каталог/файл (или даже сам сайт):
    echo 'https://target.com' | ppmap

  • или конечную точку:
    echo 'http://target.com/something/?page=home' | ppmap

Для массового сканирования:
cat url.txt | ppmap, где url.txt содержит все URL(ы) в столбце.

Демо

Вы можете протестировать инструмент на следующих сайтах в качестве демонстрации и для проверки его работоспособности:
https://msrkp.github.io/pp/2.html
https://ctf.nikitastupin.com/pp/known.html
https://grey-acoustics.surge.sh

Рабочий процесс

  • Определение уязвимости сайта к Prototype Pollution с помощью эвристического сканирования (через location.hash и location.search)
  • Определение известных гаджетов (проверка определённых переменных в глобальном контексте)
  • Вывод финального XSS-пейлоада, который можно эксплуатировать

Благодарности

Огромное спасибо @Tomnomnom за вдохновение: https://www.youtube.com/watch?v=Gv1nK6Wj8qM&t=1558s
Рабочий процесс этой программы во многом основан на этой статье: https://infosecwriteups.com/javascript-prototype-pollution-practice-of-finding-and-exploitation-f97284333b2
Файл JavaScript для определения гаджетов основан на этом гите: https://gist.github.com/nikitastupin/b3b64a9f8c0eb74ce37626860193eaec

В новостях

  • 14/06/21: Intigriti Bug Bytes #131 — Инструмент недели
  • 26/06/21: Hackin9 — Статья
  • 23/09/21: GeeksForGeeks — Статья
  • 22/10/21: Hacktricks — Client Side Prototype Pollution
  • 04/06/22 BlackArch Linux — Официально добавлен в BlackArch Linux 🎉
Скачать инструмент