CVE-2026-5101Totolink A3300R路由器存在命令注入漏洞。该漏洞源于/cgi-bin/cstecgi.cgi文件中的setLanCfg函数未正确过滤用户输入。攻击者可通过操纵lanIp参数注入恶意命令。由于攻击无需用户交互且仅需低权限,远程攻击者可利用此漏洞在目标系统上执行任意系统命令,可能导致设备被完全控制或敏感信息泄露。
该漏洞位于Totolink A3300R路由器的Web管理接口中,具体受影响的组件为/cgi-bin/cstecgi.cgi脚本下的setLanCfg功能模块。在处理LAN配置请求时,程序未能对传入的`lanIp`参数进行严格的边界检查和特殊字符过滤。当攻击者向目标设备发送特制的HTTP POST请求,并在`lanIp`参数中拼接shell元字符(如分号、反引号或管道符)时,后端程序会将该参数直接拼接到系统命令中执行。由于CVSS向量显示攻击无需用户交互(UI:N)且权限要求较低(PR:L),攻击者可利用此漏洞在底层操作系统上下文中执行任意命令,进而获取设备控制权、窃取敏感信息或造成拒绝服务。