CVE-2026-31165ToToLink A3300R路由器固件v17.0.0cu.557_B20221024版本中存在严重的命令注入漏洞。攻击者无需经过身份认证,即可利用该漏洞向目标设备的/cgi-bin/cstecgi.cgi接口发送恶意构造的数据包。具体而言,由于系统未对pppoeServiceName参数进行充分的安全过滤,攻击者可注入任意操作系统命令。成功利用此漏洞可能导致攻击者在受影响设备上执行未授权的代码,造成信息泄露或系统完整性受损。
该漏洞根因在于ToToLink A3300R路由器固件中的Web管理接口`/cgi-bin/cstecgi.cgi`存在输入验证缺失。当设备处理PPPoE拨号配置相关的功能时,程序直接获取HTTP POST请求中的`pppoeServiceName`参数,并将其拼接到系统命令字符串中调用`system()`或类似函数执行。由于开发人员未对特殊字符(如`;`, `&`, `|`, `` ` ``)进行过滤,攻击者可以构造恶意的参数值来截断原有命令并追加任意指令。结合CVSS向量分析,该漏洞攻击复杂度低且无需用户交互,攻击者只需向目标发送特定数据包即可触发漏洞。成功利用后,攻击者可获得远程Shell权限,读取配置文件、修改网络设置或进一步植入持久化后门。