
Notes défensives sur CVE-2022-24637 dans Open Web Analytics avant 1.7.4, couvrant la divulgation d'informations non authentifiée, l'impact de l'escalade de privilèges et la remédiation.
Notes défensives sur une vulnérabilité critique de divulgation d'informations non authentifiée dans Open Web Analytics (OWA) pouvant mener à une élévation de privilèges.
Rencontrée lors du travail sur la machine Fruityloops sur echoCTF, qui exécutait Open Web Analytics 1.7.3.
| Champ | Détail |
|---|---|
| CVE | CVE-2022-24637 |
| Produit | Open Web Analytics |
| Affecté | Versions antérieures à 1.7.4 (y compris 1.7.3) |
| Corrigé dans | 1.7.4 et versions ultérieures |
| Sévérité | Critique |
| Avis | GHSA-pr9q-v585-qv2w |
Des attaquants distants non authentifiés peuvent obtenir des informations sensibles sur les utilisateurs à partir de la gestion du cache d'OWA. Ces données peuvent être exploitées pour élever les privilèges jusqu'au niveau administrateur. Dans certains cas, cela a été enchaîné pour compromettre davantage l'hôte.
Ce dépôt documente la CVE à des fins de sensibilisation et de remédiation uniquement. Il ne contient pas de code d'exploitation, de charges utiles ni d'étapes de reproduction.