IPBUF安全漏洞报告
English
CVE-2026-7153 CVSS 9.8 严重

CVE-2026-7153 Totolink A8000RU远程命令注入漏洞

披露日期: 2026-04-27

漏洞信息

漏洞编号
CVE-2026-7153
漏洞类型
OS命令注入
CVSS评分
9.8 严重
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
Totolink A8000RU

相关标签

RCE命令注入IoTTotolink路由器

漏洞概述

Totolink A8000RU路由器存在严重安全漏洞,源于/cgi-bin/cstecgi.cgi文件中的setMiniuiHomeInfoShow函数。由于未正确过滤sys_info参数,攻击者无需认证即可远程注入恶意操作系统命令,导致完全控制设备。

技术细节

该漏洞位于Totolink A8000RU路由器的Web管理接口CGI处理程序中。具体受影响文件为/cgi-bin/cstecgi.cgi,函数为setMiniuiHomeInfoShow。在处理用户提交的sys_info参数时,程序未对输入进行严格的边界检查或特殊字符过滤,导致攻击者可以通过构造特定的HTTP请求,将系统命令注入到后端执行环境。由于该漏洞无需用户交互且无需身份认证(PR:N),攻击者可直接通过网络发起攻击。成功利用后,攻击者可获得root权限,执行任意系统命令,完全窃取敏感数据、篡改系统配置或导致设备拒绝服务。

攻击链分析

STEP 1
1. 信息收集
攻击者扫描网络,识别暴露的Totolink A8000RU设备及其Web管理接口。
STEP 2
2. 构造攻击载荷
攻击者构造包含恶意Shell命令的HTTP POST数据包,针对setMiniuiHomeInfoShow函数的sys_info参数。
STEP 3
3. 发送恶意请求
攻击者向/cgi-bin/cstecgi.cgi发送特制的POST请求,无需身份验证即可触发漏洞。
STEP 4
4. 命令执行
服务器端CGI程序解析sys_info参数,未过滤特殊字符,导致恶意命令在操作系统层面执行。
STEP 5
5. 获取控制权
攻击者利用执行的系统命令反弹Shell或窃取配置文件,完全控制路由器。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests url = "http://target_ip/cgi-bin/cstecgi.cgi" payload = "; cat /etc/passwd" # Malicious command data = { "function": "setMiniuiHomeInfoShow", "sys_info": payload } response = requests.post(url, data=data) print(response.text)

影响范围

Totolink A8000RU 7.1cu.643_b20200521

防御指南

临时缓解措施
若无法立即更新固件,请务必关闭路由器的远程Web管理功能,并将管理端口仅限于内网可信IP访问,以降低被攻击风险。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表