漏洞概述 TOTOLINK A7100RU 路由器存在命令注入漏洞,允许远程攻击者执行任意操作系统命令。 影响范围 厂商: TOTOLINK 产品: A7100RU 版本: 7.4cu.2313_b20191024 漏洞原理 在 程序中, 参数被直接读取并传递给 函数,随后该值被用于构建命令字符串并传递给 函数。 函数内部使用 执行 ,导致攻击者可以通过构造恶意的 参数执行任意系统命令。 关键 C 代码片段:** PoC 代码 修复方案 更新路由器固件至最新版本,或在 中对 等用户输入参数进行严格的过滤和验证,防止命令注入。