IPBUF安全漏洞报告
English
CVE-2026-9533 CVSS 6.3

Totolink CA750-PoE recvUpgradeNewFw函数存在命令注入漏洞

披露日期: 2026-05-26

漏洞信息

漏洞编号
CVE-2026-9533
漏洞类型
命令注入
CVSS评分
6.3
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
Totolink CA750-PoE

相关标签

暂无标签

漏洞概述

Totolink CA750-PoE 6.2c.510版本存在安全漏洞。该漏洞源于/cgi-bin/cstecgi.cgi文件中Setting Handler组件的recvUpgradeNewFw函数。攻击者可以通过操纵fwUrl或magicid参数,在系统上执行任意操作系统命令。由于该漏洞可以被远程利用且已有公开漏洞利用代码,存在较高安全风险。

技术细节

该漏洞位于Totolink CA750-PoE设备的Web管理接口。具体涉及/cgi-bin/cstecgi.cgi脚本中的recvUpgradeNewFw函数。攻击者可发送特制的HTTP请求,操纵请求中的fwUrl或magicid参数。由于程序未对输入参数进行严格的过滤和清洗,攻击者可将恶意的操作系统命令拼接至参数中。当后端程序调用系统函数处理固件升级逻辑时,会执行这些注入的命令,从而允许攻击者在受影响设备上远程执行任意代码。

PoC / 利用代码

暂无PoC代码

影响范围

暂无版本信息

防御指南

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表