IPBUF安全漏洞报告
English
CVE-2026-5691 CVSS 7.3

Totolink A7100RU setFirewallType函数远程OS命令注入漏洞

披露日期: 2026-04-06

漏洞信息

漏洞编号
CVE-2026-5691
漏洞类型
操作系统命令注入
CVSS评分
7.3
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
Totolink A7100RU

相关标签

暂无标签

漏洞概述

Totolink A7100RU路由器(固件版本7.4cu.2313_b20191024)存在高危安全漏洞。该漏洞位于/cgi-bin/cstecgi.cgi文件的setFirewallType函数中,由于未正确过滤firewallType参数,导致操作系统命令注入。攻击者可远程发送特制请求利用此漏洞在设备上执行任意系统命令,目前利用代码已公开,风险较高。

技术细节

漏洞存在于Totolink A7100RU设备的CGI接口处理逻辑中。当Web服务器处理/cstecgi.cgi请求并调用setFirewallType功能时,直接将用户提供的firewallType参数拼接到系统命令中执行,缺乏有效的安全过滤机制。攻击者可通过构造包含分隔符(如分号)的恶意Payload(例如:custom; <command>),绕过原有逻辑并注入执行任意操作系统命令,从而完全控制受影响设备。

PoC / 利用代码

暂无PoC代码

影响范围

暂无版本信息

防御指南

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表