
Verteidigungshinweise zu CVE-2022-24637 in Open Web Analytics vor 1.7.4, einschließlich unauthentifizierter Informationsoffenlegung, Auswirkungen der Rechteausweitung und Behebung.
Verteidigungshinweise zu einer kritischen unauthentifizierten Informationsoffenlegung in Open Web Analytics (OWA), die zu einer Rechteausweitung führen kann.
Angetroffen bei der Arbeit an der Fruityloops-Box auf echoCTF, auf der Open Web Analytics 1.7.3 lief.
| Feld | Detail |
|---|
| CVE | CVE-2022-24637 |
| Produkt | Open Web Analytics |
| Betroffen | Versionen vor 1.7.4 (einschließlich 1.7.3) |
| Behoben in | 1.7.4 und später |
| Schweregrad | Kritisch |
| Advisory | GHSA-pr9q-v585-qv2w |
Unauthentifizierte Remote-Angreifer können sensible Benutzerinformationen aus der Cache-Verarbeitung von OWA erlangen. Diese Daten können missbraucht werden, um administrative Rechte zu erlangen. In einigen Fällen wurde dies weiter verkettet, um den Host zu kompromittieren.
Dieses Repository dokumentiert die CVE ausschließlich zu Informations- und Behebungszwecken. Es enthält keinen Exploit-Code, keine Payloads und keine Reproduktionsschritte.