
È stato riscontrato che il plugin Opensearch chiamato "reports" era vulnerabile all'iniezione HTML nella versione 2.18.0. La funzionalità di report consentiva agli utenti di memorizzare HTML nell'intestazione e nel piè di pagina durante la creazione di una nuova definizione di report. Di seguito è riportata una rapida prova di concetto in cui ho memorizzato un iframe nella funzionalità di intestazione che recuperava un keylogger JavaScript dalla mia macchina locale, il quale registrava i tasti digitati dall'utente.
:8000/keylogger.html">
Il problema è stato risolto nella versione 2.19 di Opensearch, dove i dati passati nella funzionalità piè di pagina/intestazione vengono sanificati con DOMpurify.
Note di rilascio https://github.com/opensearch-project/opensearch-build/blob/main/release-notes/opensearch-release-notes-2.19.0.md
https://github.com/opensearch-project/dashboards-reporting/pull/476
Anche la versione 2.17.9 è risultata vulnerabile a Cross-Site Scripting persistente nella stessa funzionalità (piè di pagina/intestazione).
Anche questo è stato corretto nella versione 2.19.0.