
Note difensive su CVE-2022-24637 in Open Web Analytics precedente alla 1.7.4, che coprono la divulgazione di informazioni non autenticata, l'impatto dell'escalation di privilegi e la remediation.
Note difensive su una criticità di information disclosure non autenticata in Open Web Analytics (OWA) che può portare a escalation di privilegi.
Riscontrata durante il lavoro sulla macchina Fruityloops su echoCTF, che eseguiva Open Web Analytics 1.7.3.
| Campo | Dettaglio |
|---|
| CVE | CVE-2022-24637 |
| Prodotto | Open Web Analytics |
| Affette | Versioni precedenti alla 1.7.4 (inclusa la 1.7.3) |
| Corretta in | 1.7.4 e successive |
| Gravità | Critica |
| Advisory | GHSA-pr9q-v585-qv2w |
Attaccanti remoti non autenticati possono ottenere informazioni sensibili sugli utenti dalla gestione della cache di OWA. Tali dati possono essere sfruttati per escalare a privilegi amministrativi. In alcuni casi questo è stato concatenato ulteriormente per compromettere l'host.
Questo repository documenta la CVE solo a scopo informativo e di remediation. Non include codice di exploit, payload o passaggi di riproduzione.