Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2022-24637 — 关于 Open Web Analytics 1.7.4 之前版本中 CVE-2022-24637 的防御性说明,涵盖未认证信息泄露、权限提升影响及修复措施。 | Kitploit
工具/GitHubGitHub/princeaikinsbaidoo/cve-2022-24637
防御工具权限提升漏洞分析信息收集Web安全学习与教育
GitHubprinceaikinsbaidoo/cve-2022-24637

CVE-2022-24637

关于 Open Web Analytics 1.7.4 之前版本中 CVE-2022-24637 的防御性说明,涵盖未认证信息泄露、权限提升影响及修复措施。

查看仓库
120小时36分前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2022-24637 — Open Web Analytics(1.7.4 之前版本)

关于 Open Web Analytics (OWA) 中一个严重未认证信息泄露漏洞的防御性说明,该漏洞可能导致权限提升。

在 echoCTF 上攻克 Fruityloops 靶机时遇到,该靶机运行的是 Open Web Analytics 1.7.3。

概述

字段详情
CVECVE-2022-24637
产品Open Web Analytics
受影响版本1.7.4 之前的版本(包括 1.7.3)
修复版本1.7.4 及更高版本
严重程度严重
安全公告GHSA-pr9q-v585-qv2w

未认证的远程攻击者可以从 OWA 的缓存处理中获取敏感用户信息。这些数据可被滥用来提升至管理员权限。在某些情况下,这已被进一步利用以攻陷主机。

影响

  • 敏感账户相关数据泄露
  • 通往管理员权限提升的路径
  • 与其他弱点结合时可能导致更大范围的攻陷

缓解措施

  1. 升级 Open Web Analytics 至 1.7.4 或更新版本。这是主要的修复措施。
  2. 限制访问缓存及其他敏感数据目录,使其不会通过 HTTP 作为静态文件被提供。
  3. 清除现有缓存,在打补丁后清除,以免之前生成的产物仍处于暴露状态。
  4. 审查管理员账户,如怀疑已泄露则轮换凭据/API 密钥,并检查日志以发现滥用行为。

参考资料

  • NVD — CVE-2022-24637
  • GitHub 安全公告 GHSA-pr9q-v585-qv2w
  • Wiz 漏洞摘要
  • Open Web Analytics 1.7.4+ 的发布说明 / 升级路径

本仓库的范围

本仓库仅为提高认识和修复目的记录该 CVE。它不包含漏洞利用代码、载荷或复现步骤。

下载工具