CVE-2026-31171ToToLink A3300R路由器固件v17.0.0cu.557_B20221024版本存在安全漏洞。攻击者无需身份认证,即可通过网络向/cgi-bin/cstecgi.cgi接口发送特制请求。利用该接口的url参数注入恶意命令,攻击者可在目标系统上执行任意系统命令,导致设备被完全控制或敏感信息泄露。
该漏洞属于典型的操作系统命令注入(OS Command Injection)。漏洞产生的根本原因是ToToLink A3300R固件中的Web CGI程序(/cgi-bin/cstecgi.cgi)在接收用户输入的“url”参数时,未进行有效的安全过滤和边界检查,直接将其传递给后端的系统调用函数(如system()或popen())。攻击者可以通过构造特殊的HTTP POST或GET请求,在参数中插入Shell元字符(如;、|或`),从而将原本的URL参数拼接成恶意的系统指令。由于CVSS向量显示攻击复杂度低(AC:L)且无需用户交互(UI:N),该漏洞极易被自动化脚本利用。