
JetStream 스마트 스위치 - TL-SG2210P v5.0/ 부적절한 접근 제어 / CVE-2023-43318
[+] Credits: Shahnawaz Shaikh, Cybergate Defense LLC의 보안 연구원
Tp-Link (http://tp-link.com)
JetStream Smart Switch - TL-SG2210P
부적절한 접근 제어 (DOS)
JetStream Smart Switch - TL-SG2210P 5.0 Build 20211201
usermanagement, swtmactablecfg endpoints
TP-Link JetStream Smart Switch TL-SG2210P 5.0 Build 20211201은 공격자가 GET 요청에서 'tid' 및 'usrlvl' 값을 수정하여 권한을 상승시킬 수 있습니다.
성공적인 침해는 부적절한 관리자 제어 권한을 부여하여 시스템을 손상시킬 수 있습니다. 낮은 권한의 사용자는 자신의 토큰 ID를 통해 관리자 수준의 엔드포인트에 접근할 수 있습니다.
CVE-2023-43318
원격
높음
공급업체 통지: 2023년 9월 12일 공급업체 수정 펌웨어 TL-SG2210P(UN)_V5.20_5.20.1 Build 20240202 출시: 2024년 2월 29일 2024년 3월 1일 : 공개 공개