CVE-2026-31179ToToLink A3300R路由器固件版本v17.0.0cu.557_B20221024中存在一个安全漏洞。该漏洞源于设备在处理特定接口请求时,未能正确过滤用户输入的参数。攻击者可以通过向/cgi-bin/cstecgi.cgi端点发送特制的恶意请求,利用stunPort参数注入并执行任意操作系统命令。由于该漏洞无需身份认证且利用难度较低,远程攻击者可利用此漏洞完全控制受影响设备,造成敏感信息泄露或服务中断。
该漏洞属于典型的操作系统命令注入漏洞,其根本原因在于ToToLink A3300R路由器固件中的/cgi-bin/cstecgi.cgi CGI程序在处理用户输入时缺乏有效的安全过滤机制。具体而言,当后端代码接收到“stunPort”参数时,直接将其值传递给系统调用函数(如system()或popen())执行,未对特殊字符(如; | & $等)进行转义或过滤。攻击者可以通过构造包含Shell元字符的恶意参数值,截断原有命令逻辑并拼接执行任意操作系统指令。根据CVSS 3.1评分向量,该漏洞利用复杂度为低(AC:L),无需权限(PR:N)且无需用户交互(UI:N)。攻击者仅需向目标设备的Web服务端口发送特制的HTTP POST请求,即可在设备后台以Root权限执行命令,从而完全控制设备。