
JetStream Smart Switch - TL-SG2210P v5.0/ Некорректное управление доступом / CVE-2023-43318
[+] Автор: Shahnawaz Shaikh, исследователь безопасности в Cybergate Defense LLC
Tp-Link (http://tp-link.com)
JetStream Smart Switch - TL-SG2210P
Некорректный контроль доступа (DOS)
JetStream Smart Switch - TL-SG2210P 5.0 Build 20211201
usermanagement, swtmactablecfg endpoints
TP-Link JetStream Smart Switch TL-SG2210P 5.0 Build 20211201 позволяет злоумышленникам повышать привилегии путем изменения значений 'tid' и 'usrlvl' в GET-запросах.
Успешная атака может дать неправомерный административный контроль, потенциально компрометируя систему. Пользователи с низкими привилегиями могут получить доступ к конечным точкам уровня администратора через свой собственный токен ID.
CVE-2023-43318
Удаленный
Высокая
Уведомление поставщика: 12 сентября 2023 года Поставщик выпустил исправленную прошивку TL-SG2210P(UN)_V5.20_5.20.1 Build 20240202: 29 февраля 2024 года 1 марта 2024 года: Публичное раскрытие