
Se descubrió que el plugin de Opensearch llamado "reports" era vulnerable a la inyección de HTML en la versión 2.18.0. La funcionalidad de informes permitía a los usuarios almacenar HTML en el encabezado y pie de página al crear una nueva definición de informe. A continuación se muestra una prueba de concepto rápida en la que almacené un iframe en la funcionalidad de encabezado que cargaba un keylogger de JavaScript desde mi máquina local, el cual registraba las teclas escritas por el usuario.
:8000/keylogger.html">
Esto se corrige en la versión 2.19 de Opensearch, donde los datos pasados en la funcionalidad de pie de página/encabezado se sanitizan con DOMpurify.
Notas de la versión https://github.com/opensearch-project/opensearch-build/blob/main/release-notes/opensearch-release-notes-2.19.0.md
https://github.com/opensearch-project/dashboards-reporting/pull/476
La versión 2.17.9 también resultó vulnerable a Cross-Site Scripting almacenado en la misma funcionalidad (pie de página/encabezado).
Esto también se corrige en la versión 2.19.0.