CVE-2026-5339Tenda G103 1.0.0.5版本存在命令注入漏洞。该漏洞源于组件Setting Handler中的gpon.lua文件内的action_set_net_settings函数未能正确过滤用户输入。攻击者可利用authLoid、authPassword等参数注入恶意命令。虽然需要高权限才能触发,但攻击者可远程发起攻击,可能导致系统机密性、完整性和可用性受损。
该漏洞位于Tenda G103路由器的Web管理接口中,具体影响文件为`gpon.lua`中的`action_set_net_settings`函数。在处理网络设置请求时,该函数直接获取了包括`authLoid`、`authLoidPassword`、`authPassword`、`authSerialNo`、`authType`、`oltType`、`usVlanId`及`usVlanPriority`在内的多个参数,且未进行严格的输入验证或过滤。由于这些参数被直接拼接到底层系统命令中执行,攻击者可以通过构造特制的HTTP请求,在上述参数中注入Shell元字符(如`;`、`|`、`&`等)。尽管CVSS评分要求攻击者拥有高权限(PR:H),但一旦具备访问权限,即可通过远程网络向量(AV:N)执行任意系统命令,从而完全控制受影响设备的操作系统。