
JetStream Smart Switch - TL-SG2210P v5.0/ 不適切なアクセス制御 / CVE-2023-43318
[+] クレジット: Shahnawaz Shaikh、Cybergate Defense LLC のセキュリティ研究者
Tp-Link (http://tp-link.com)
JetStream Smart Switch - TL-SG2210P
不適切なアクセス制御 (DOS)
JetStream Smart Switch - TL-SG2210P 5.0 Build 20211201
usermanagement、swtmactablecfg エンドポイント
TP-Link JetStream Smart Switch TL-SG2210P 5.0 Build 20211201 では、GET リクエスト内の 'tid' および 'usrlvl' 値を変更することで、攻撃者が権限を昇格させることができます。
侵害が成功すると、不適切な管理者権限が付与され、システムが危険にさらされる可能性があります。低権限ユーザーは、自身のトークンIDを介して管理者レベルのエンドポイントにアクセスできます。
CVE-2023-43318
リモート
高
ベンダー通知: 2023年9月12日 ベンダーは修正済みファームウェア TL-SG2210P(UN)_V5.20_5.20.1 Build 20240202 をリリース: 2024年2月29日 2024年3月1日: 公開開示