
Es wurde festgestellt, dass das Opensearch-Plugin namens "reports" in Version 2.18.0 anfällig für HTML-Injection war. Die Berichtsfunktion ermöglichte es Benutzern, HTML im Kopf- und Fußbereich zu speichern, während sie eine neue Berichtsdefinition erstellten. Nachfolgend ein kurzer Proof of Concept, bei dem ich in der Kopfbereichsfunktion einen Iframe gespeichert habe, der einen JavaScript-Keylogger von meinem lokalen Rechner abrief, der die vom Benutzer eingegebenen Tasten aufzeichnete.
:8000/keylogger.html">
Dies wurde in Opensearch Version 2.19 behoben, bei der die in der Fuß-/Kopfbereichsfunktion übergebenen Daten mit DOMpurify bereinigt werden.
Versionshinweise https://github.com/opensearch-project/opensearch-build/blob/main/release-notes/opensearch-release-notes-2.19.0.md
https://github.com/opensearch-project/dashboards-reporting/pull/476
Es wurde auch festgestellt, dass Version 2.17.9 in derselben Funktion (Fuß-/Kopfbereich) anfällig für gespeichertes Cross-Site Scripting war.
Auch dies wurde in Version 2.19.0 behoben.