CVE-2026-31163ToToLink A3300R 路由器固件版本 v17.0.0cu.557_B20221024 中存在一个命令注入漏洞。该漏洞源于设备 Web 管理接口 /cgi-bin/cstecgi.cgi 在处理 dhcpMtu 参数时未能正确过滤用户输入。攻击者可利用此缺陷,在无需身份认证的情况下,通过构造特制的 HTTP 请求注入恶意操作系统命令。成功利用该漏洞可能导致攻击者获取设备控制权,进而窃取敏感数据或中断网络服务。
漏洞位于 ToToLink A3300R 固件的 Web 管理组件 `cstecgi.cgi` 中。其核心问题在于程序直接信任并处理来自客户端的 `dhcpMtu` 参数。当组件尝试根据该参数更新 DHCP 配置时,它未对输入内容进行严格的合法性校验或过滤,而是直接将其拼接到底层的系统命令字符串中,随后调用 `system()` 等高危函数执行。攻击者可以通过注入 Shell 元字符(如分号 `;`、反引号 `` ` `` 或管道符 `|`)来截断原本的命令逻辑并附加任意恶意指令。鉴于该漏洞无需用户交互且无需身份认证,远程攻击者只需向目标接口发送特制的 HTTP POST 请求即可触发攻击。由于嵌入式 Web 服务通常以 Root 权限运行,一旦攻击成功,攻击者即可在目标设备上执行任意系统命令,完全控制设备。