CVE-2026-5338Tenda G103 1.0.0.5版本存在命令注入漏洞。该漏洞源于Setting Handler组件中的`action_set_system_settings`函数未对`lanIp`参数进行有效过滤。攻击者需具备高权限,利用此参数注入恶意命令,从而在目标系统上执行任意代码,对设备的机密性、完整性和可用性造成影响。
该漏洞位于Tenda G103路由器固件V1.0.0.5中,具体涉及文件`system.lua`的`action_set_system_settings`函数。在处理系统设置时,该函数直接将用户输入的`lanIp`参数传递给系统命令执行环境,未进行严格的输入验证和转义。由于CVSS向量显示需要高权限(PR:H),攻击者通常需要先登录管理后台。利用时,攻击者构造包含Shell元字符(如`;`或`&&`)的恶意载荷作为`lanIp`值发送给服务器。服务器解析请求后,会将该参数拼接到系统命令中执行,导致恶意代码被运行。这允许攻击者获取底层Shell权限,进而完全控制设备或导致拒绝服务。