
Сканер/инструмент для эксплуатации, написанный на GO, который использует клиентское Прототипное загрязнение для XSS через эксплуатацию известных гаджетов.
Простой сканер/инструмент эксплуатации, написанный на GO, который автоматически эксплуатирует известные и существующие гаджеты (проверяет наличие определённых переменных в глобальном контексте) для выполнения XSS через Prototype Pollution. ПРИМЕЧАНИЕ: Программа использует только известные гаджеты и не включает анализ кода или продвинутую эксплуатацию Prototype Pollution, которая может включать пользовательские гаджеты.
Убедитесь, что Chromium установлен. Не беспокойтесь, setup.sh установит его автоматически.
git clone https://github.com/kleiton0x00/ppmap.git
cd ppmap/ && bash setup.sh
Вот и всё. Приятного использования ppmap!
chmod +x ppmapИспользовать программу очень просто: вы можете либо:
просканировать каталог/файл (или даже сам сайт):
echo 'https://target.com' | ppmap
или конечную точку:
echo 'http://target.com/something/?page=home' | ppmap
Для массового сканирования:
cat url.txt | ppmap, где url.txt содержит все URL(ы) в столбце.

Вы можете протестировать инструмент на следующих сайтах в качестве демонстрации и для проверки его работоспособности:
https://msrkp.github.io/pp/2.html
https://ctf.nikitastupin.com/pp/known.html
https://grey-acoustics.surge.sh
Огромное спасибо @Tomnomnom за вдохновение: https://www.youtube.com/watch?v=Gv1nK6Wj8qM&t=1558s
Рабочий процесс этой программы во многом основан на этой статье: https://infosecwriteups.com/javascript-prototype-pollution-practice-of-finding-and-exploitation-f97284333b2
Файл JavaScript для определения гаджетов основан на этом гите: https://gist.github.com/nikitastupin/b3b64a9f8c0eb74ce37626860193eaec