
Exploit de preuve de concept pour CVE-2024-54160 démontrant une XSS stockée et une injection HTML dans le plugin OpenSearch Reports via une charge utile iframe malveillante dans les champs en-tête/pied de page.
Il a été découvert que le plugin Opensearch appelé "reports" était vulnérable à l'injection HTML dans la version 2.18.0. La fonctionnalité de rapport permettait aux utilisateurs de stocker du HTML dans l'en-tête et le pied de page lors de la création d'une nouvelle définition de rapport. Voici une preuve de concept rapide où j'ai stocké une iframe dans la fonctionnalité d'en-tête qui récupérait un enregistreur de frappe JavaScript depuis ma machine locale, lequel enregistrait les touches tapées par l'utilisateur.
:8000/keylogger.html">
Ceci est corrigé dans Opensearch version 2.19, où les données passées dans la fonctionnalité de pied de page/d'en-tête sont assainies avec DOMpurify.
Notes de version https://github.com/opensearch-project/opensearch-build/blob/main/release-notes/opensearch-release-notes-2.19.0.md
https://github.com/opensearch-project/dashboards-reporting/pull/476
La version 2.17.9. s'est également avérée vulnérable au Cross-Site Scripting stocké dans la même fonctionnalité (pied de page/en-tête).
Ceci est également corrigé dans la version 2.19.0.