[+] 致谢:Shahnawaz Shaikh,Cybergate Defense LLC 的安全研究员
Tp-Link (http://tp-link.com)
JetStream Smart Switch - TL-SG2210P
访问控制不当 (DOS)
JetStream Smart Switch - TL-SG2210P 5.0 Build 20211201
usermanagement、swtmactablecfg 端点
TP-Link JetStream Smart Switch TL-SG2210P 5.0 Build 20211201 允许攻击者通过修改 GET 请求中的 'tid' 和 'usrlvl' 值来提升权限。
成功的入侵可能授予不当的管理员控制权,从而可能危及系统安全。低权限用户可以通过自身的 token ID 访问管理员级端点。
CVE-2023-43318
远程
高
厂商通知:2023年9月12日 厂商发布了修复固件 TL-SG2210P(UN)_V5.20_5.20.1 Build 20240202:2024年2月29日 2024年3月1日:公开披露