
Защитные заметки о CVE-2022-24637 в Open Web Analytics до версии 1.7.4, охватывающие неаутентифицированное раскрытие информации, последствия повышения привилегий и меры по устранению.
Защитные заметки о критической уязвимости раскрытия информации без аутентификации в Open Web Analytics (OWA), которая может привести к повышению привилегий.
Обнаружено во время работы над машиной Fruityloops на echoCTF, где был запущен Open Web Analytics 1.7.3.
| Поле | Детали |
|---|
| CVE | CVE-2022-24637 |
| Продукт | Open Web Analytics |
| Затронуты | Версии до 1.7.4 (включая 1.7.3) |
| Исправлено в | 1.7.4 и более поздних |
| Критичность | Критическая |
| Рекомендация | GHSA-pr9q-v585-qv2w |
Неаутентифицированные удалённые злоумышленники могут получить конфиденциальную информацию о пользователях из-за особенностей обработки кэша в OWA. Эти данные могут быть использованы для повышения привилегий до административных. В некоторых случаях это использовалось в цепочке для дальнейшей компрометации хоста.
Этот репозиторий документирует CVE исключительно в целях информирования и устранения уязвимости. Он не содержит эксплойт-кода, полезных нагрузок или шагов воспроизведения.