
Open Web Analytics 1.7.4 이전 버전의 CVE-2022-24637에 대한 방어적 노트로, 인증되지 않은 정보 노출, 권한 상승 영향, 그리고 완화 방안을 다룹니다.
Open Web Analytics (OWA) 의 치명적인 비인증 정보 노출 취약점에 대한 방어적 노트로, 권한 상승으로 이어질 수 있습니다.
echoCTF의 Fruityloops 박스를 작업하던 중 발견되었으며, 해당 박스는 Open Web Analytics 1.7.3을 실행하고 있었습니다.
| 필드 | 세부 정보 |
|---|---|
| CVE | CVE-2022-24637 |
| 제품 | Open Web Analytics |
| 영향 받는 버전 | 1.7.4 이전 버전 (1.7.3 포함) |
| 수정된 버전 | 1.7.4 이상 |
| 심각도 | 치명적 |
| 권고 | GHSA-pr9q-v585-qv2w |
비인증 원격 공격자는 OWA의 캐시 처리에서 민감한 사용자 정보를 획득할 수 있습니다. 해당 데이터는 관리자 권한으로 상승하는 데 악용될 수 있습니다. 일부 경우에는 호스트를 추가로 침해하는 데 연계되기도 합니다.
이 저장소는 인식 제고와 완화 목적으로만 CVE를 문서화합니다. 익스플로잇 코드, 페이로드 또는 재현 단계는 포함하지 않습니다.