CVE-2026-5104Totolink A3300R路由器固件版本17.0.0cu.557_b20221024中存在安全漏洞。该漏洞源于/cgi-bin/cstecgi.cgi文件的setStaticRoute接口未正确过滤用户输入,导致命令注入。攻击者可构造恶意请求,在无需用户交互的情况下远程执行系统命令,可能造成信息泄露、数据篡改及服务中断,建议尽快修复。
该漏洞具体存在于Totolink A3300R路由器固件的Web管理组件中。在处理`setStaticRoute`功能时,`/cgi-bin/cstecgi.cgi`脚本接收用户通过HTTP POST请求提交的参数。由于代码逻辑缺陷,程序直接将用户提供的`ip`参数值拼接到系统命令中执行,未进行任何安全过滤或转义处理。这使得攻击者能够利用Shell元字符(如`;`、`|`、反引号)截断原命令并注入恶意操作系统指令。虽然该漏洞利用需要低权限账号(PR:L),但攻击无需用户交互(UI:N)且可远程发起(AV:N)。一旦攻击成功,攻击者即可在设备上以低权限身份执行任意命令,可能导致设备配置被篡改、敏感信息泄露或设备拒绝服务。鉴于相关利用代码已公开,该漏洞具有实际的攻击风险。