CVE-2026-31175ToToLink A3300R路由器固件v17.0.0cu.557_B20221024版本存在严重的命令注入漏洞。该漏洞源于/cgi-bin/cstecgi.cgi接口对stunEnable参数缺乏严格的过滤。未经身份验证的远程攻击者可通过发送特制的恶意数据包,利用该漏洞在目标系统上执行任意系统命令,从而完全控制设备,造成敏感信息泄露或系统瘫痪。
该漏洞发生在ToToLink A3300R路由器的Web管理接口组件`cgi-bin/cstecgi.cgi`中。在处理STUN(NAT会话穿透应用程序)配置相关的请求时,程序将用户输入的`stunEnable`参数直接传递给后台的`system()`函数或类似的命令执行函数,且未对特殊字符(如`;`, `|`, `&`等)进行有效的过滤或转义。由于该接口无需身份验证即可访问(PR:N),攻击者可以构造包含恶意Shell命令的HTTP POST请求。当服务器解析该请求并执行相关操作时,注入的命令将在操作系统层面以Root权限运行。这使得攻击者能够获取设备的完全控制权,包括修改配置、安装后门或窃听网络流量。