CVE-2025-12260CVE-2025-12260是TOTOLINK A3300R路由器17.0.0cu.557_B20221024版本中存在的一个高危安全漏洞。该漏洞位于设备的/cgi-bin/cstecgi.cgi接口中的setSyslogCfg函数,攻击者通过构造恶意的enable参数,可以触发栈缓冲区溢出。由于该漏洞可通过网络远程利用,且只需要低权限认证即可实施攻击,因此具有极高的安全风险。成功利用此漏洞可能导致攻击者获得设备的完全控制权,执行任意代码,甚至可能进一步渗透内网。该漏洞的CVSS评分达到8.8,属于高危级别。漏洞利用代码已被公开披露,厂商尚未发布官方修复补丁。
该漏洞存在于TOTOLINK A3300R路由器的Web管理界面CGI接口中。具体来说,问题出在处理POST请求参数时,setSyslogCfg函数对enable参数的处理存在缓冲区溢出问题。攻击者可以通过发送精心构造的HTTP POST请求,在enable参数中注入超长的字符串数据。由于该函数在栈上分配了固定大小的缓冲区,但未对输入数据进行充分的边界检查,当输入数据超过缓冲区大小时,多余的数据会溢出到栈中的其他内存区域,包括返回地址和保存的寄存器等关键数据。攻击者可以通过覆盖这些关键数据,控制程序执行流程,最终实现任意代码执行。由于漏洞存在于处理用户输入的环节,且可以通过网络远程触发,攻击者无需物理接触设备即可实施攻击。