关键信息 漏洞详情 受影响固件: Totolink A3002R-V4.0.0-B20230531,1404 CVE编号: CVE-2025-25579 CWE编号: CWE-78 (OS命令注入) 根本原因: 参数在 处理器 ( at address 0x9045a24d) 中未进行适当清理,允许在 boa 中进行命令注入。 影响: 远程未授权攻击者可以以 root 身份执行任意命令。 厂商信息 厂商网站: https://www.totolink.net 受影响固件下载: 链接 概念验证 (PoC) HTTP请求示例: PoC结果截图: 提供了成功执行命令的终端和浏览器界面截图。