源码解析:ppfuzz 的 4 种核心检测 Payload 是如何构造的

📅 2026/8/19 18:35:41
源码解析:ppfuzz 的 4 种核心检测 Payload 是如何构造的
源码解析ppfuzz 的 4 种核心检测 Payload 是如何构造的【免费下载链接】ppfuzzA fast tool to scan client-side prototype pollution vulnerability written in Rust. 项目地址: https://gitcode.com/gh_mirrors/pp/ppfuzz在 Web 安全测试中原型链污染Prototype Pollution一直是前端漏洞挖掘的热门方向。ppfuzz 是一款用 Rust 编写的客户端原型链污染漏洞快速扫描工具它的检测思路非常巧妙通过精心构造的 4 种核心检测 Payload配合无头浏览器验证快速判断目标是否可被污染。本文将带新手和普通安全爱好者一起从源码层面拆解这 4 种 Payload 的构造原理与执行链路让你彻底看懂这款工具的核心机制。为什么是 4 种 Payload先看懂原型链污染的本质要理解 Payload 的构造先要明白攻击目标。在 JavaScript 中对象可以通过__proto__访问其原型而constructor.prototype则能拿到构造函数的原型对象。攻击者如果能在 URL 查询参数中注入类似__proto__[key]value的内容就可能污染Object.prototype从而影响页面中所有继承自它的对象。ppfuzz 的策略就是只构造最少的通用 Payload 做探测探测成功后再做升级。而负责探测的正是那 4 种核心 Payload。核心源码4 种 Payload 的构造逻辑全解析这 4 种 Payload 全部定义在 src/payload.rs 中代码极其精简核心只有两个函数1.get_object()基于__proto__的对象型 Payloadfn get_object() - VecString { const PREFIX: str __proto__; let suffixes [.ppfuzz, [ppfuzz]]; // 生成 __proto__.ppfuzz 和 __proto__[ppfuzz] }2.get_pointer()基于constructor的指针型 Payloadfn get_pointer() - VecString { const PREFIX: str constructor; let suffixes [.prototype.ppfuzz, [prototype][ppfuzz]]; // 生成 constructor.prototype.ppfuzz 和 constructor[prototype][ppfuzz] }而get()函数通过一行[get_object(), get_pointer()].concat()将两组拼接最终产出完整 4 种序号Payload 表达式类型探测路径1__proto__.ppfuzz对象型点号属性链2__proto__[ppfuzz]对象型方括号键名3constructor.prototype.ppfuzz指针型构造器原型链4constructor[prototype][ppfuzz]指针型构造器方括号链设计亮点同时覆盖点号与方括号两种属性访问语法并同时覆盖__proto__与constructor.prototype两条原型链路径——因为某些框架或解析库如 jQuery 的$.extend只对其中一种语法敏感。参数组装Payload 如何变成真实请求有了 Payload 骨架ppfuzz 还需要把它们注入到 URL 中。这一步在 src/builder.rs 的query()函数完成pub fn query(url: String) - VecString { let payload payload::get(); payload.into_iter() .filter_map(|p| Url::parse_with_params(url, [(p, reserved)]).ok()) .map(|url| url.as_str().to_string()) .collect() }它的作用非常明确把 4 种 Payload 作为查询参数名、统一赋值为固定值reserved拼接到目标 URL 上。例如目标https://example.com/?q1会被扩展出 4 个变体请求分别携带__proto__.ppfuzzreserved等参数。这里选择reserved作为标记值是整个检测方案的关键——它必须是一个几乎不可能在真实页面中出现的特殊字符串用于后续唯一的判定依据。检测闭环从 Fuzz 到确认的四步链路组装好的 URL 会进入 src/fuzzer.rs 的主循环配合 src/main.rs 的启动流程形成完整的检测闭环第一步指纹探测。通过 src/fingerprint.js 在浏览器环境中检测目标页面加载了哪些知名前端库jQuery、Vue.js、DOMPurify、Lodash 等 25 种为后续升级 Payload 做准备。第二步污染验证。fuzzer 中定义了一行核心检测脚本(window.ppfuzz || Object.prototype.ppfuzz) reserved它的逻辑是如果 URL 参数成功污染了原型链那么Object.prototype.ppfuzz或window.ppfuzz就会等于我们注入的标记值reserved从而判断漏洞存在。第三步Gadget 升级。确认漏洞后ppfuzz 会结合第一步的指纹结果从fingerprint()函数中匹配对应库的已知利用链输出可升级为 XSS 等危害的具体 Payload 建议。第四步并发批量扫描。主函数通过buffer_unordered(opt.concurrency)实现并发控制默认 15配合-l传入 URL 列表或通过标准输入管道批量喂入目标实现快速大规模扫描。典型利用示例从探测到真实攻击为了帮助理解这里展示两个典型的升级 Payload 示例它们都出现在 src/fuzzer.rs 中jQuery 场景探测成功后可注入__proto__[context]img/src/onerroralert(1)触发 XSS。Vue.js 场景可注入__proto__[v-if]_c.constructor(alert(1))()借助 Vue 模板编译机制执行任意代码。这些升级 Payload 的价值在于单纯的原型污染通常只是写入了无害属性而 Gadget 升级才能把它转化为实际危害这正是 ppfuzz 优于普通纯探测工具的亮点。小结这套设计的 3 个可复用思路最小探测原则4 种 Payload 已覆盖语法与路径两个维度无需更多组合即可完成通用探测大幅降低扫描噪音。标记值回读验证使用特殊字符串reserved作为注入标记再回读页面状态验证避免误报。指纹驱动升级先识别库、再匹配 Gadget把探测与利用解耦兼顾速度与深度。如果你正打算自己写一个原型链污染扫描器或者想学习 Rust 无头浏览器安全工具的工程化设计ppfuzz 这份不到 900 行的源码核心文件见 src/payload.rs、src/fuzzer.rs绝对是值得精读的绝佳范本。克隆仓库后运行cargo run -- -l urls.txt即可体验完整扫描流程。【免费下载链接】ppfuzzA fast tool to scan client-side prototype pollution vulnerability written in Rust. 项目地址: https://gitcode.com/gh_mirrors/pp/ppfuzz创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考