
JetStream Smart Switch - TL-SG2210P v5.0/ Control de Acceso Inadecuado / CVE-2023-43318
[+] Créditos: Shahnawaz Shaikh, Investigador de Seguridad en Cybergate Defense LLC
Tp-Link (http://tp-link.com)
JetStream Smart Switch - TL-SG2210P
Control de Acceso Incorrecto (DOS)
JetStream Smart Switch - TL-SG2210P 5.0 Build 20211201
usermanagement, swtmactablecfg endpoints
TP-Link JetStream Smart Switch TL-SG2210P 5.0 Build 20211201 permite a los atacantes escalar privilegios mediante la modificación de los valores 'tid' y 'usrlvl' en solicitudes GET.
Una brecha exitosa podría otorgar controles de administrador inapropiados, comprometiendo potencialmente el sistema. Los usuarios con privilegios inferiores pueden acceder a endpoints de nivel de administrador a través de su propio ID de token.
CVE-2023-43318
Remoto
Alta
Notificación al Proveedor: 12 de septiembre de 2023 Proveedor lanzó firmware corregido TL-SG2210P(UN)_V5.20_5.20.1 Build 20240202: 29 de febrero de 2024 1 de marzo de 2024: Divulgación Pública