
JetStream Smart Switch - TL-SG2210P v5.0/ Controllo degli accessi improprio / CVE-2023-43318
[+] Credit: Shahnawaz Shaikh, Ricercatore di sicurezza presso Cybergate Defense LLC
Tp-Link (http://tp-link.com)
JetStream Smart Switch - TL-SG2210P
Controllo di accesso errato (DOS)
JetStream Smart Switch - TL-SG2210P 5.0 Build 20211201
endpoint usermanagement, swtmactablecfg
TP-Link JetStream Smart Switch TL-SG2210P 5.0 Build 20211201 consente agli attaccanti di elevare i privilegi modificando i valori 'tid' e 'usrlvl' nelle richieste GET.
Una violazione riuscita potrebbe garantire controlli amministrativi impropri, compromettendo potenzialmente il sistema. Gli utenti con privilegi inferiori possono accedere agli endpoint di livello amministrativo tramite il proprio ID token.
CVE-2023-43318
Remoto
Alta
Notifica al fornitore: 12 settembre 2023 Il fornitore ha rilasciato il firmware corretto TL-SG2210P(UN)_V5.20_5.20.1 Build 20240202: 29 febbraio 2024 1 marzo 2024: Divulgazione pubblica