
Notas defensivas sobre CVE-2022-24637 en Open Web Analytics anterior a 1.7.4, que abarcan la divulgación de información no autenticada, el impacto de la escalada de privilegios y la remediación.
Notas defensivas sobre un problema crítico de divulgación de información no autenticada en Open Web Analytics (OWA) que puede conducir a una escalada de privilegios.
Encontrado mientras se trabajaba en la máquina Fruityloops en echoCTF, que ejecutaba Open Web Analytics 1.7.3.
| Campo | Detalle |
|---|
| CVE | CVE-2022-24637 |
| Producto | Open Web Analytics |
| Afectado | Versiones anteriores a 1.7.4 (incluida la 1.7.3) |
| Corregido en | 1.7.4 y posteriores |
| Gravedad | Crítica |
| Aviso | GHSA-pr9q-v585-qv2w |
Atacantes remotos no autenticados pueden obtener información sensible de usuarios a través del manejo de caché de OWA. Esos datos pueden ser aprovechados para escalar a privilegios administrativos. En algunos casos, esto se ha encadenado aún más para comprometer el host.
Este repositorio documenta el CVE únicamente con fines de concientización y remediación. No incluye código de explotación, payloads ni pasos de reproducción.