
Exploit de prova de conceito para CVE-2024-54160 demonstrando XSS armazenado e injeção de HTML no plugin OpenSearch Reports através de payload malicioso em iframe nos campos de cabeçalho/rodapé.
Foi descoberto que o plugin do Opensearch chamado "reports" era vulnerável a injeção de HTML na versão 2.18.0. A funcionalidade de relatórios permitia que os usuários armazenassem HTML no cabeçalho e rodapé ao criar uma nova definição de relatório. Abaixo está uma prova de conceito rápida onde armazenei um iframe na funcionalidade de cabeçalho que buscava um keylogger JavaScript do meu computador local, que registrava as teclas digitadas pelo usuário.
:8000/keylogger.html">
Isso foi corrigido na versão 2.19 do Opensearch, onde os dados passados na funcionalidade de rodapé/cabeçalho são sanitizados com DOMpurify.
Notas de lançamento https://github.com/opensearch-project/opensearch-build/blob/main/release-notes/opensearch-release-notes-2.19.0.md
A versão 2.17.9 também foi encontrada vulnerável a Cross-Site Scripting armazenado na mesma funcionalidade (rodapé/cabeçalho).
Isso também foi corrigido na versão 2.19.0.