CVE-2026-5353Trendnet TEW-657BRM 1.00.1版本被发现存在操作系统命令注入漏洞。该漏洞位于/setup.cgi文件的ping_test功能中,由于对c4_IPAddr参数缺乏严格的过滤,攻击者可构造恶意请求注入并执行任意操作系统命令。鉴于该产品已停止维护且利用代码公开,攻击者可利用此漏洞完全控制设备,造成严重后果。
该漏洞属于典型的操作系统命令注入。在Trendnet TEW-657BRM路由器的Web管理界面中,/setup.cgi文件负责处理系统配置,其中包括网络诊断工具ping_test。当用户提交Ping测试请求时,应用程序会将用户提供的IP地址(参数名为c4_IPAddr)直接拼接到底层系统命令中执行,未对输入进行有效的安全过滤或转义。具体而言,攻击者只需具备低权限账户访问权限(PR:L),即可通过网络向目标设备发送特制的HTTP请求。通过在c4_IPAddr字段中插入Shell元字符(如分号;、管道符|或逻辑与&&),攻击者可以截断原有的Ping命令并拼接执行任意恶意指令。由于攻击无需用户交互(UI:N),攻击者可远程利用此漏洞读取敏感文件、篡改系统配置或导致设备拒绝服务,完全控制受影响的路由器。