关键信息 一、基本信息 1. 产品模型 - 多款BLINK路由器存在命令注入漏洞,包括但不限于: 2. 下载地址: https://www.b-link.net.cn/downloads_16.html 3. Web服务: 4. 固件时间: 2023-6-20 5. 模拟情况: 使用真实设备进行测试,以BL_WR9000 V2.4.9为例。 二、命令注入漏洞 漏洞位置: 在 文件的 函数中。 原因: 程序未对 值进行过滤,导致可以通过 函数拼接命令,并通过 系统调用执行任意命令。 PoC: 攻击效果: 可以创建名为 的文件夹。