
JetStream Smart Switch - TL-SG2210P v5.0/ Improper Access Control / CVE-2023-43318
[+] Creditos: Shahnawaz Shaikh, Pesquisador de Seguranca na Cybergate Defense LLC
Tp-Link (http://tp-link.com)
JetStream Smart Switch - TL-SG2210P
Controle de Acesso Incorreto (DOS)
JetStream Smart Switch - TL-SG2210P 5.0 Build 20211201
endpoints usermanagement, swtmactablecfg
O TP-Link JetStream Smart Switch TL-SG2210P 5.0 Build 20211201 permite que invasores aumentem privilegios atraves da modificacao dos valores 'tid' e 'usrlvl' em requisicoes GET.
Uma violacao bem-sucedida poderia conceder controles administrativos indevidos, comprometendo potencialmente o sistema. Usuarios com privilegios mais baixos podem acessar endpoints de nivel administrativo atraves de seu proprio ID de token.
CVE-2023-43318
Remoto
Alta
Notificacao ao Fornecedor: 12 de setembro de 2023 Fornecedor lancou firmware corrigido TL-SG2210P(UN)_V5.20_5.20.1 Build 20240202: 29 de fevereiro de 2024 1 de marco de 2024 : Divulgacao Publica