
JetStream स्मार्ट स्विच - TL-SG2210P v5.0/ अनुचित अभिगम नियंत्रण / CVE-2023-43318
[+] श्रेय: शहनवाज़ शेख, Cybergate Defense LLC में सुरक्षा शोधकर्ता
[+] ट्विटर
Tp-Link (http://tp-link.com)
JetStream Smart Switch - TL-SG2210P
अनुचित अभिगम नियंत्रण (DOS)
JetStream Smart Switch - TL-SG2210P 5.0 Build 20211201
usermanagement, swtmactablecfg endpoints
TP-Link JetStream Smart Switch TL-SG2210P 5.0 Build 20211201 हमलावरों को GET अनुरोधों में 'tid' और 'usrlvl' मानों को संशोधित करके विशेषाधिकार बढ़ाने की अनुमति देता है।
एक सफल उल्लंघन अनुचित व्यवस्थापक नियंत्रण प्रदान कर सकता है, जिससे सिस्टम से समझौता हो सकता है। निम्न विशेषाधिकार वाले उपयोगकर्ता अपने स्वयं के टोकन आईडी के माध्यम से व्यवस्थापक स्तर के एंडपॉइंट्स तक पहुंच सकते हैं।
CVE-2023-43318
दूरस्थ
उच्च
विक्रेता सूचना: 12 सितंबर, 2023 विक्रेता ने फिक्स्ड फर्मवेयर TL-SG2210P(UN)_V5.20_5.20.1 Build 20240202 जारी किया: 29 फरवरी, 2024 1 मार्च, 2024: सार्वजनिक प्रकटीकरण