
यह पाया गया कि Opensearch प्लगइन जिसे "reports" कहा जाता है, संस्करण 2.18.0 में HTML-इंजेक्शन के प्रति संवेदनशील था। रिपोर्ट कार्यक्षमता उपयोगकर्ताओं को नई रिपोर्ट परिभाषा बनाते समय हेडर और फुटर में HTML संग्रहीत करने की अनुमति देती थी। नीचे एक त्वरित प्रूफ ऑफ कॉन्सेप्ट है जहाँ मैंने हेडर कार्यक्षमता में एक iframe संग्रहीत किया जिसने मेरी स्थानीय मशीन से एक JavaScript कीलॉगर लोड किया, जो उपयोगकर्ता द्वारा टाइप की गई कुंजियों को रिकॉर्ड करता था।
:8000/keylogger.html">
यह Opensearch संस्करण 2.19 में ठीक कर दिया गया है, जहाँ फुटर/हेडर कार्यक्षमता में पारित डेटा को DOMpurify के साथ सैनिटाइज़ किया जाता है।
रिलीज़ नोट्स https://github.com/opensearch-project/opensearch-build/blob/main/release-notes/opensearch-release-notes-2.19.0.md
https://github.com/opensearch-project/dashboards-reporting/pull/476
संस्करण 2.17.9. भी उसी कार्यक्षमता (फुटर/हेडर) में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग के लिए संवेदनशील पाया गया।
यह संस्करण 2.19.0 में भी ठीक कर दिया गया है।