Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-54160-Opensearch-HTML-And-Injection-Stored-XSS | Kitploit
Strumenti/GitHubGitHub/jflye/cve-2024-54160-opensearch-html-and-injection-stored-xss
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingSviluppo Payload
GitHubjflye/cve-2024-54160-opensearch-html-and-injection-stored-xss

CVE-2024-54160-Opensearch-HTML-And-Injection-Stored-XSS

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
1 anno faNon ancora revisionato

[CVE-2024-54160]-Opensearch-Iniezione HTML + XSS persistente

È stato riscontrato che il plugin Opensearch chiamato "reports" era vulnerabile all'iniezione HTML nella versione 2.18.0. La funzionalità di report consentiva agli utenti di memorizzare HTML nell'intestazione e nel piè di pagina durante la creazione di una nuova definizione di report. Di seguito è riportata una rapida prova di concetto in cui ho memorizzato un iframe nella funzionalità di intestazione che recuperava un keylogger JavaScript dalla mia macchina locale, il quale registrava i tasti digitati dall'utente.

PoC

  1. Modifica il file keylogger.html e aggiungi un IP locale su cui è in esecuzione python3 http.server.
  2. Salva il file keylogger.html
  3. Avvia il server python3 con "python3 -m http.server" nello stesso percorso del file keylogger.html
  4. Vai su Reports
  5. Compila i campi obbligatori
  6. Seleziona PDF
  7. Abilita intestazione o piè di pagina
  8. Inserisci il payload dell'iframe -> :8000/keylogger.html">
  9. Fai clic su "Preview" - Il keylogger dovrebbe essere caricato dal server python
  10. Digita qualcosa sulla tastiera e osserva la risposta nel server python

Schermata della PoC in azione

  • Il contenuto dell'iframe viene visualizzato a sinistra (so che è semplice e brutto, ma funziona come PoC :) ).
  • I tasti premuti registrati vengono mostrati a destra. (La PoC del keylogger non era ottimale poiché non riusciva a catturare alcuni tasti!)

Screenshot 2024-12-17 141054

Azione correttiva

Il problema è stato risolto nella versione 2.19 di Opensearch, dove i dati passati nella funzionalità piè di pagina/intestazione vengono sanificati con DOMpurify.

Note di rilascio https://github.com/opensearch-project/opensearch-build/blob/main/release-notes/opensearch-release-notes-2.19.0.md

PR da Opensearch

https://github.com/opensearch-project/dashboards-reporting/pull/476

XSS persistente

Anche la versione 2.17.9 è risultata vulnerabile a Cross-Site Scripting persistente nella stessa funzionalità (piè di pagina/intestazione).

Anche questo è stato corretto nella versione 2.19.0.

CVE

https://www.cve.org/CVERecord?id=CVE-2024-54160

Scarica lo strumento