L’interfaccia di gestione web nei TP-LINK EAP controller e controller Omada versioni 2.5.4_Windows / 2.6.0_Windows non ha anti-CSRF gettoni in qualsiasi forma. Ciò consentirebbe a un utente malintenzionato di presentare le richieste autenticate quando un utente autenticato naviga un dominio attacco controllato. Questo è stato risolto nella versione 2.6.1_Windows.
http://www.securityfocus.com/bid/104094
https://www.coresecurity.com/advisories/tp-link-eap-controller-multiple-vulnerabilities
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-10166