CVE-2026-31173ToToLink A3300R路由器固件v17.0.0cu.557_B20221024中存在一个安全漏洞。由于/cgi-bin/cstecgi.cgi接口对interval参数缺乏严格的输入过滤,未经身份验证的远程攻击者可以通过构造特制的HTTP请求,向该参数注入恶意操作系统命令。成功利用该漏洞可能导致攻击者在目标设备上执行任意代码,进而完全控制设备,造成敏感信息泄露或网络服务中断等严重后果。
该漏洞的根本原因在于ToToLink A3300R路由器固件中的Web服务器组件(/cgi-bin/cstecgi.cgi)未能正确处理用户提交的interval参数。当收到请求时,程序直接将该参数的值拼接到系统命令字符串中,并调用system()或类似的危险函数执行,未进行任何字符转义或白名单校验。攻击者可以利用Shell语言的元字符(如分号、管道符或反引号)切断原有命令逻辑,拼接并执行任意恶意指令。由于CVSS向量显示PR:N(无需权限)和UI:N(无需交互),这意味着攻击者无需登录路由器后台即可发起攻击。结合网络攻击向量(AV:N),该漏洞可被用于远程接管设备,对IoT设备安全构成极大威胁。