关键信息 漏洞名称 TOTOLink A3300R V17.0.0cu.557_B20221024 Command Injection 发现者 Yangyi 产品信息 设备:TOTOLink A3300R 固件版本:V17.0.0cu.557_B20221024 制造商网站:https://www.totolink.net/ 固件下载地址:https://www.totolink.net/home/menu/detail/menu_listpl/download/id/241/ids/36.html 漏洞描述 处理 请求时, 参数存在 OS 命令注入漏洞。 POC 分析 函数处理 请求,从请求体中获取 参数并传递给 函数。 函数拼接 命令并传递给 函数执行。 函数对命令进行包装并传递给 函数执行命令。 ``` 这就是从该网页截图中获取到的关于漏洞的关键信息。