
CVE-2024-54160 के लिए अवधारणा का प्रमाण शोषण जो OpenSearch Reports प्लगइन में हेडर/फुटर फ़ील्ड में दुर्भावनापूर्ण iframe पेलोड के माध्यम से संग्रहीत XSS और HTML इंजेक्शन प्रदर्शित करता है।
यह पाया गया कि Opensearch प्लगइन जिसे "reports" कहा जाता है, संस्करण 2.18.0 में HTML-इंजेक्शन के प्रति संवेदनशील था। रिपोर्ट कार्यक्षमता उपयोगकर्ताओं को नई रिपोर्ट परिभाषा बनाते समय हेडर और फुटर में HTML संग्रहीत करने की अनुमति देती थी। नीचे एक त्वरित प्रूफ ऑफ कॉन्सेप्ट है जहाँ मैंने हेडर कार्यक्षमता में एक iframe संग्रहीत किया जिसने मेरी स्थानीय मशीन से एक JavaScript कीलॉगर लोड किया, जो उपयोगकर्ता द्वारा टाइप की गई कुंजियों को रिकॉर्ड करता था।
:8000/keylogger.html">
यह Opensearch संस्करण 2.19 में ठीक कर दिया गया है, जहाँ फुटर/हेडर कार्यक्षमता में पारित डेटा को DOMpurify के साथ सैनिटाइज़ किया जाता है।
रिलीज़ नोट्स https://github.com/opensearch-project/opensearch-build/blob/main/release-notes/opensearch-release-notes-2.19.0.md
संस्करण 2.17.9. भी उसी कार्यक्षमता (फुटर/हेडर) में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग के लिए संवेदनशील पाया गया।
यह संस्करण 2.19.0 में भी ठीक कर दिया गया है।