CVE-2026-5105Totolink A3300R路由器固件版本17.0.0cu.557_b20221024存在命令注入漏洞。攻击者利用/cgi-bin/cstecgi.cgi中setVpnPassCfg函数的参数过滤缺陷,通过构造恶意pptpPassThru参数,在低权限认证后远程执行任意系统命令,从而控制设备。
该漏洞位于Totolink A3300R的Web管理接口组件中。受影响的文件为/cgi-bin/cstecgi.cgi,其中的setVpnPassCfg函数用于处理VPN相关的配置参数。在处理pptpPassThru参数时,后端代码未对用户输入进行严格的边界检查或安全过滤,直接将参数值拼接到系统Shell命令中执行。由于CVSS评分显示攻击复杂度低且需低权限(PR:L),攻击者在获取基本访问权限后,可发送特制的HTTP POST请求,利用Shell元字符(如;或|)拼接恶意命令。服务器端解析并执行这些命令后,攻击者即可获取服务器权限,导致机密性、完整性和可用性受损。