
JetStream Smart Switch - TL-SG2210P v5.0/ Improper Access Control / CVE-2023-43318
[+] Credits: Shahnawaz Shaikh, Sicherheitsforscher bei Cybergate Defense LLC
Tp-Link (http://tp-link.com)
JetStream Smart Switch - TL-SG2210P
Incorrect Access Control (DOS)
JetStream Smart Switch - TL-SG2210P 5.0 Build 20211201
usermanagement, swtmactablecfg endpoints
TP-Link JetStream Smart Switch TL-SG2210P 5.0 Build 20211201 ermöglicht Angreifern, durch Modifikation der Werte 'tid' und 'usrlvl' in GET-Anfragen Privilegien zu eskalieren.
Ein erfolgreicher Angriff könnte unzulässige Administratorrechte gewähren und potenziell das System kompromittieren. Benutzer mit niedrigeren Privilegien können über ihre eigene Token-ID auf Admin-Level-Endpunkte zugreifen.
CVE-2023-43318
Remote
Hoch
Benachrichtigung des Anbieters: 12. September 2023 Anbieter veröffentlichte behobene Firmware TL-SG2210P(UN)_V5.20_5.20.1 Build 20240202: 29. Februar 2024