
ملاحظات دفاعية حول CVE-2022-24637 في Open Web Analytics قبل الإصدار 1.7.4، تغطي الكشف عن المعلومات دون مصادقة، وتأثير تصعيد الامتيازات، والمعالجة.
ملاحظات دفاعية حول ثغرة حرجة تتعلق بالكشف عن المعلومات دون مصادقة في Open Web Analytics (OWA) يمكن أن تؤدي إلى تصعيد الصلاحيات.
تمت مصادفتها أثناء العمل على صندوق Fruityloops على echoCTF، والذي كان يعمل بـ Open Web Analytics 1.7.3.
| الحقل | التفاصيل |
|---|---|
| CVE | CVE-2022-24637 |
| المنتج | Open Web Analytics |
| المتأثر | الإصدارات السابقة لـ 1.7.4 (بما في ذلك 1.7.3) |
| تم إصلاحها في | 1.7.4 والإصدارات اللاحقة |
| الخطورة | حرجة |
| الإشعار | GHSA-pr9q-v585-qv2w |
يمكن للمهاجمين عن بُعد غير المصادق عليهم الحصول على معلومات حساسة للمستخدمين من خلال معالجة ذاكرة التخزين المؤقت في OWA. يمكن استغلال هذه البيانات للتصعيد إلى صلاحيات إدارية. في بعض الحالات، تم تسلسل هذا الاستغلال بشكل أعمق لاختراق المضيف.
يوثق هذا المستودع ثغرة CVE لأغراض التوعية والمعالجة فقط. لا يتضمن كود استغلال أو حمولات أو خطوات إعادة إنتاج.