CVE-2026-31159ToToLink A3300R路由器固件v17.0.0cu.557_B20221024中存在命令注入漏洞。攻击者无需身份认证,即可通过向/cgi-bin/cstecgi.cgi接口的password参数注入恶意命令,导致在目标设备上执行任意系统命令。该漏洞源于设备对用户输入缺乏严格的过滤,可能危及设备机密性和完整性。
该漏洞属于典型的操作系统命令注入漏洞。在ToToLink A3300R受影响版本的固件中,/cgi-bin/cstecgi.cgi脚本负责处理特定的Web管理请求。当处理包含password参数的请求数据时,程序未对该参数进行有效的边界检查或特殊字符过滤(如;, |, &, `等),直接将其拼接到系统命令中执行。由于CVSS向量显示无需认证(PR:N)且无需用户交互(UI:N),攻击者可以通过构造恶意的HTTP POST请求,向password字段注入Shell命令。一旦请求被服务器处理,注入的命令将由Web服务器的权限(通常是root)执行,从而使得攻击者能够完全控制受害设备。