CVE-2026-31160ToToLink A3300R 路由器固件 v17.0.0cu.557_B20221024 中存在一个安全漏洞。由于 /cgi-bin/cstecgi.cgi 接口未对用户输入的 'provider' 参数进行严格的过滤,攻击者可以通过该接口注入恶意操作系统命令。由于漏洞利用无需身份认证(PR:N),未经授权的远程攻击者可利用此漏洞在目标设备上执行任意系统命令,导致机密性泄露和完整性受损。
该漏洞的根源在于 ToToLink A3300R 固件中的 CGI 脚本 /cgi-bin/cstecgi.cgi 存在输入验证缺失。当脚本处理 'provider' 参数时,直接将其传递给后端的系统命令执行函数(如 system() 或 popen()),未经过滤或转义。攻击者可以利用 Shell 元字符(如 `;`、`|`、`&` 或 `` ` ``)来闭合原有的命令结构,并拼接注入恶意指令。根据 CVSS 向量分析,该漏洞攻击向量为网络(AV:N),攻击复杂度低(AC:L),且无需用户交互(UI:N),这使得攻击者可以轻易地编写自动化脚本对互联网上的暴露设备进行批量扫描和利用。