
Notas defensivas sobre CVE-2022-24637 no Open Web Analytics antes da versão 1.7.4, abordando divulgação de informações não autenticada, impacto de escalonamento de privilégios e remediação.
Notas defensivas sobre uma vulnerabilidade crítica de divulgação de informações não autenticada no Open Web Analytics (OWA) que pode levar à escalada de privilégios.
Encontrada durante o trabalho na máquina Fruityloops no echoCTF, que executava o Open Web Analytics 1.7.3.
| Campo | Detalhe |
|---|
| CVE | CVE-2022-24637 |
| Produto | Open Web Analytics |
| Afetado | Versões anteriores à 1.7.4 (incluindo 1.7.3) |
| Corrigido em | 1.7.4 e posteriores |
| Severidade | Crítica |
| Aviso | GHSA-pr9q-v585-qv2w |
Atacantes remotos não autenticados podem obter informações sensíveis de usuários a partir do tratamento de cache do OWA. Esses dados podem ser abusados para escalar para privilégios administrativos. Em alguns casos, isso foi encadeado posteriormente para comprometer o host.
Este repositório documenta a CVE apenas para conscientização e remediação. Ele não inclui código de exploit, payloads ou etapas de reprodução.