
Эксплойт для подтверждения концепции для CVE-2024-54160, демонстрирующий сохранённый XSS и HTML-инъекцию в плагине OpenSearch Reports через вредоносную iframe-нагрузку в полях заголовка/подвала.
Было обнаружено, что плагин OpenSearch под названием "reports" был уязвим к HTML-инъекции в версии 2.18.0. Функциональность отчетов позволяла пользователям сохранять HTML в заголовке и подвале при создании нового определения отчета. Ниже приведено краткое доказательство концепции, где я сохранил iframe в функции заголовка, который загружал JavaScript-кейлоггер с моей локальной машины, записывающий нажатые пользователем клавиши.
:8000/keylogger.html">
Это исправлено в OpenSearch версии 2.19, где данные, передаваемые в функции подвала/заголовка, очищаются с помощью DOMpurify.
Примечания к выпуску https://github.com/opensearch-project/opensearch-build/blob/main/release-notes/opensearch-release-notes-2.19.0.md
https://github.com/opensearch-project/dashboards-reporting/pull/476
Версия 2.17.9. также была признана уязвимой к хранимому межсайтовому скриптингу (XSS) в той же функциональности (подвал/заголовок).
Это также исправлено в версии 2.19.0.